La Ley de Datos se lee como un reglamento sobre productos conectados y datos industriales, y la mayor parte de su texto lo es. Pero uno de sus capítulos trata de toda empresa que aloja software para clientes, y ese capítulo se aplica desde el 12 de septiembre de 2025 sin transición, sin umbral de tamaño y sin registro. Una empresa que vende SaaS es un proveedor de un servicio de tratamiento de datos según el artículo 2, punto 8, que cubre la infraestructura, las plataformas y las aplicaciones entregadas por la red desde recursos compartidos y escalables, y el capítulo VI le hace eliminar todo obstáculo a que un cliente se vaya. Este artículo lee el capítulo VI para una empresa SaaS, cláusula por cláusula, luego los cargos y las obligaciones técnicas, y luego el capítulo II para una empresa cuyo producto es un producto conectado o un servicio relacionado; las 96 filas del Reglamento que vinculan a un titular de datos, un usuario, un tercero, un proveedor de servicios de tratamiento de datos, un fabricante o un vendedor de contratos inteligentes son un conjunto de datos en seis idiomas, cada fila con su artículo.
Quién es usted con arreglo a él, y por qué el tamaño no ayuda
El capítulo VI nombra a dos partes: el proveedor de servicios de tratamiento de datos y su cliente. El proveedor es cualquier empresa que ofrece un servicio que da acceso de red bajo demanda a un conjunto compartido de recursos informáticos, y el Reglamento nombra los tres modelos de prestación en sus considerandos: infraestructura, plataforma y software. Una empresa SaaS es un proveedor de un servicio de tratamiento de datos, y la nube en la que funciona también lo es, cada uno frente a sus propios clientes. El capítulo II, el de los productos conectados, tiene la exención del artículo 7, apartado 1, para microempresas y pequeñas empresas; el capítulo VI no tiene ninguna, solo la excepción del artículo 31 para los servicios hechos a medida para un cliente y no ofrecidos a gran escala, y para las versiones no productivas usadas para pruebas, e incluso ahí el artículo 31, apartado 3, obliga al proveedor a decir al cliente potencial qué obligaciones no se aplican. Una empresa que aloja un producto para muchos clientes carga con el capítulo VI entero, sea cual sea su plantilla.
Las nueve cláusulas contractuales del artículo 25, apartado 2
El artículo 25, apartado 1, quiere los derechos de cambio del cliente y las obligaciones del proveedor en un contrato escrito, disponible antes de la firma en una forma que el cliente pueda almacenar y reproducir. El artículo 25, apartado 2, enumera lo que debe contener, y la lista es la lista de comprobación. Uno: una cláusula que permita al cliente cambiar a otro proveedor o portar todo a una infraestructura propia dentro de un período de transición de como máximo 30 días naturales, durante el cual el proveedor asiste, mantiene el servicio, nombra los riesgos conocidos para la continuidad y mantiene los datos seguros. Dos: una obligación de apoyar la estrategia de salida del cliente con toda la información pertinente. Tres: una cláusula sobre cuándo el contrato se considera resuelto, al completarse el cambio con éxito o al final del preaviso cuando el cliente solo quiere la supresión. Cuatro: un preaviso máximo para iniciar el cambio que no supere los dos meses. Cinco: una especificación exhaustiva de las categorías de datos y activos digitales que pueden portarse, como mínimo todos los datos exportables. Seis: una especificación exhaustiva de los datos propios del funcionamiento interno del proveedor que quedan exentos cuando hay secretos comerciales en juego, sin obstaculizar el cambio. Siete: un período de recuperación de al menos 30 días naturales tras el período de transición. Ocho: una garantía de supresión completa de los datos y activos exportables del cliente tras el período de recuperación, una vez completado el cambio con éxito. Nueve: los cargos por cambio, dentro del artículo 29. El artículo 25, apartado 3, añade la notificación del cliente de lo que hará al final del preaviso, el artículo 25, apartado 4, la obligación del proveedor de decir en 14 días laborables que el período de transición es técnicamente inviable y ofrecer una alternativa de como máximo siete meses, y el artículo 25, apartado 5, el derecho del cliente a prorrogar una vez el período de transición.
Información, cargos y la fecha en que los cargos terminan
El artículo 26 hace que el proveedor dé al cliente los procedimientos de cambio y portabilidad, los métodos, los formatos y los límites conocidos, y una referencia a un registro en línea alojado por él con las estructuras de datos, los formatos, las normas y las especificaciones abiertas en los que están disponibles los datos exportables; el artículo 30, apartado 4, hace mantener ese registro actualizado. El artículo 28 pone dos cosas en el sitio web: la jurisdicción a la que está sujeta la infraestructura de cada servicio, y una descripción general de las medidas técnicas, organizativas y contractuales contra un acceso gubernamental desde fuera de la Unión que entraría en conflicto con el Derecho de la Unión o de un Estado miembro, con el sitio web nombrado en cada contrato. El artículo 27 pide a todas las partes, incluido el proveedor de destino, cooperar de buena fe. El artículo 29 es el dinero: del 11 de enero de 2024 al 12 de enero de 2027 un proveedor puede cobrar cargos por cambio reducidos, no más que los costes directamente vinculados al cambio, y a partir del 12 de enero de 2027 ninguno; antes del contrato, al cliente potencial se le informa de las tarifas estándar, las penalizaciones por terminación anticipada y los cargos por cambio reducidos, y cuando el cambio es muy complejo o imposible sin una interferencia significativa, también de eso, en una sección específica del sitio web.
Las obligaciones técnicas, según el tipo de servicio
El artículo 30 divide a los proveedores en dos. Los servicios de infraestructura, los recursos escalables de cómputo, almacenamiento y red sobre los que el cliente ejecuta su propio software, deben con arreglo al artículo 30, apartado 1, todas las medidas razonables para que el cliente alcance la equivalencia funcional en el servicio de destino, con capacidades, documentación, soporte y herramientas. Cualquier otro servicio, SaaS incluido, debe con arreglo al artículo 30, apartado 2, interfaces abiertas disponibles para todos los clientes y proveedores de destino sin coste, con información suficiente para escribir software que se comunique con el servicio a efectos de portabilidad e interoperabilidad, y con arreglo al artículo 30, apartado 3, la compatibilidad con las especificaciones comunes o normas armonizadas de interoperabilidad como máximo 12 meses después de la publicación de sus referencias en el repositorio central de la Unión; mientras esas referencias no existan, el artículo 30, apartado 5, hace que el proveedor exporte a petición todos los datos exportables en un formato estructurado, de uso común y legible por máquina. El artículo 34 aplica las mismas reglas cuando un cliente usa dos servicios en paralelo, con cargos de salida limitados a los costes de salida. Los artículos 33 y 36 añaden requisitos esenciales para los participantes que ofrecen datos en espacios de datos y para los vendedores de contratos inteligentes que ejecutan acuerdos de intercambio de datos, estos últimos con una evaluación de la conformidad y una declaración UE de conformidad.
El lado del titular de datos, y qué hacer con ello
Una empresa cuyo producto es un producto conectado, o un servicio relacionado que hace que ese producto haga lo que hace, es también titular de datos según el capítulo II. El artículo 3, apartado 1, quiere el producto y el servicio diseñados para que sus datos, con los metadatos necesarios para leerlos, sean accesibles al usuario por defecto, de forma fácil, segura, sin coste, en un formato estructurado y legible por máquina y directamente cuando sea viable, para los productos y servicios introducidos en el mercado después del 12 de septiembre de 2026; el artículo 4, apartado 1, hace accesibles al usuario a petición los datos fácilmente disponibles, el artículo 5, apartado 1, los pone a disposición de un tercero que el usuario designe, y el artículo 6, apartado 2, enumera ocho cosas que ese tercero no puede hacer con ellos, desde la elaboración de perfiles hasta construir un producto competidor. El capítulo III añade condiciones justas, razonables y no discriminatorias con arreglo al artículo 8 y una compensación razonable con arreglo al artículo 9 allí donde los datos deban ponerse a disposición en virtud del Derecho de la Unión. Qué hacer con ello: poner las nueve cláusulas en la plantilla de contrato, publicar los procedimientos, el registro y la mención del artículo 28, cobrar el cambio a coste con el 12 de enero de 2027 en la hoja de ruta, abrir las interfaces y, si construye productos conectados, diseñar la próxima versión para entregar sus datos al usuario. Las filas se sitúan junto a las cláusulas contractuales DORA que un cliente financiero pedirá de todos modos, las obligaciones del RGPD que rigen cualquier dato personal en el conjunto exportado, y el Reglamento de Ciberresiliencia que alcanza el mismo producto conectado desde el lado de la seguridad; StandardOS mantiene cada fila del catálogo como una posición con responsable y evidencia, como mantiene los demás marcos.