El EDPB clarificó el alcance del Art. 89 RGPD en abril 2026. El Artículo 89 crea un régimen especial para el tratamiento de datos personales con fines de investigación científica, con obligaciones de cumplimiento reducidas y plazos de retención más amplios. Para SaaS que hace análisis de datos, entrenamiento ML o investigación de producto, saber cuándo aplica y cuándo no cambia lo que puedes hacer con datos de usuario.

Qué cualifica como investigación científica bajo el Art. 89

El EDPB clarificó cuatro criterios. Los cuatro deben estar presentes:

  1. Metodología de investigación siguiendo estándares científicos establecidos
  2. Publicación o compartición de resultados que contribuye al conocimiento
  3. Independencia: los resultados no están predeterminados por intereses comerciales
  4. Salvaguardas apropiadas (Art. 89.1): seudonimización, controles de acceso, limitación del propósito

Lo que NO cualifica

  • A/B testing para optimización de producto (propósito comercial, no investigación)
  • Analytics internos para inteligencia de negocio
  • Entrenamiento ML para mejorar una feature comercial
  • Investigación de usuario que no produce conocimiento compartible

La mayoría del trabajo interno de datos en SaaS cae fuera del Art. 89. La excepción es más estrecha de lo que esperan los fundadores.

Cuándo la excepción sí aplica

  • Asociaciones académicas donde tu SaaS aporta datos anonimizados a estudios publicados
  • Investigación de industria publicada en venues con revisión por pares (seguridad, fraud detection, etc.)
  • Investigación de salud pública usando tus datos con aprobación IRB documentada
Actividad¿Aplica Art. 89?Por qué
A/B test de productoNoPropósito comercial
Modelo ML para recomendacionesNoPropósito comercial
Dataset anonimizado a laboratorio universitarioMetodología, publicación
Reporte de patrones de fraude para industriaPosiblementeDepende de publicación e independencia

El régimen del Art. 89 permite retención más larga y reduce algunas obligaciones, pero exige las salvaguardas del Art. 89.1 (seudonimización, controles de acceso). No es pase libre.

Qué añadir a tu política

Si tu SaaS participa en investigación genuina:

  • Sección explicando cuándo aplica el Art. 89 y qué datos están involucrados
  • Estándar de seudonimización usado
  • Controles de acceso para investigadores
  • Mecanismo de opt-out del usuario (la participación debe ser opcional)

Conclusión

La excepción de investigación científica es más estrecha de lo que su reputación sugiere. La mayoría del trabajo interno en SaaS es comercial y queda bajo las reglas RGPD estándar. Cuando genuinamente contribuyes a investigación, el Art. 89 reduce fricción. En cualquier caso, el trabajo de política es documentar con precisión en qué categoría cae tu tratamiento.

Para generar una política con las divulgaciones correctas del Art. 89, prueba Termerly gratis.