Avez-vous besoin d'un représentant UE RGPD ? Article 27 expliqué
Si votre entreprise est basée en dehors de l'Union européenne mais vend des produits ou des services à des clients de l'UE, le RGPD peut tout de même s'appliquer à votre activité.
Une exigence que les entreprises internationales négligent parfois est Article 27 du Règlement général sur la protection des données (RGPD). Dans certaines circonstances, une entreprise sans établissement dans l'UE doit désigner formellement un représentant au sein de l'Union européenne.
Cela peut affecter les boutiques en ligne, les sociétés de logiciels, les prestataires de services, les marques internationales et autres entreprises ciblant une clientèle européenne.
Dans ce guide, nous expliquons quand un Représentant RGPD de l'UE Des informations peuvent être requises, notamment sur le rôle du représentant et sur la manière dont les entreprises non membres de l'UE peuvent répondre à cette exigence.
Qu’est-ce qu’un représentant RGPD de l’UE ?
Un représentant RGPD de l'UE est une personne ou une organisation établie au sein de l'Union européenne et formellement désignée par certains responsables du traitement ou sous-traitants situés en dehors de l'UE.
Le représentant constitue un point de contact accessible au sein de l'UE pour les questions relatives au traitement des données personnelles par l'entreprise.
L'article 27 exige que le représentant soit désigné par écrit. Le représentant doit être établi dans un État membre de l'UE où se trouvent les personnes concernées dont les données personnelles sont traitées.
Le représentant peut alors être sollicité par les autorités de surveillance de l'UE et les personnes concernées sur des questions relatives aux activités de traitement de l'entreprise.
Pourquoi le RGPD peut-il s'appliquer à une entreprise située hors de l'UE ?
Une idée fausse courante est que le RGPD ne s'applique qu'aux entreprises constituées au sein de l'Union européenne.
Ce n'est pas toujours le cas.
En vertu de l’article 3, paragraphe 2, du RGPD, le règlement peut également s’appliquer à certaines activités de traitement effectuées par des responsables du traitement et des sous-traitants qui ne sont pas établis dans l’UE, lorsque ces activités concernent :
- proposer des biens aux particuliers dans l'UE ;
- offrir des services aux particuliers dans l'UE ; ou
- surveiller le comportement des individus lorsque ce comportement a lieu au sein de l'UE.
Cette dimension territoriale est particulièrement pertinente pour le commerce électronique international.
Exemple : Une boutique en ligne américaine vendant en Allemagne
Prenons l'exemple d'une entreprise établie aux États-Unis sans bureau dans l'UE.
L'entreprise exploite une boutique en ligne destinée spécifiquement aux clients allemands, accepte les commandes en provenance d'Allemagne, expédie des produits en Allemagne et traite les informations des clients telles que les noms, adresses, adresses électroniques et informations de commande.
Le fait que l'entreprise soit située aux États-Unis ne place pas automatiquement ces activités de traitement en dehors du champ d'application du RGPD.
Si l’article 3(2) s’applique, l’entreprise doit alors évaluer si l’article 27 l’oblige à désigner un représentant au sein de l’Union européenne.
Qui a besoin d'un représentant au titre de l'article 27 du RGPD ?
L’article 27 exige généralement qu’un responsable du traitement ou un sous-traitant relevant de l’article 3(2) du RGPD désigne un représentant dans l’Union européenne, sauf exemption.
Cela signifie que cette exigence peut potentiellement concerner des entreprises basées dans des pays tels que :
- États-Unis;
- Royaume-Uni;
- Suisse;
- Canada;
- Australie;
- Japon;
- Chine;
- Singapour; et
- d'autres pays hors de l'UE.
Ce sont les activités et les opérations de traitement de l'entreprise, et non simplement son pays d'immatriculation, qu'il convient d'évaluer.
Toute entreprise non membre de l'UE est-elle tenue de désigner un représentant ?
Non.
L'article 27 prévoit une exemption lorsque le traitement est occasionnel, n’inclut pas le traitement à grande échelle de catégories particulières de données personnelles ou de données personnelles relatives à des condamnations pénales et à des infractions, et n’est pas susceptible d’entraîner un risque pour les droits et libertés des personnes, compte tenu de la nature, du contexte, de la portée et des finalités du traitement.
Les autorités et organismes publics sont également traités séparément à l’article 27.
Cette exemption ne doit donc pas être considérée comme une exemption générale pour les petites entreprises. Une entreprise doit examiner ses activités de traitement réelles avant de conclure qu'elle n'a pas besoin de représentant.
Où doit-on établir le siège du représentant de l'UE ?
Conformément à l’article 27(3), le représentant doit être établi dans l’un des États membres de l’UE où se trouvent les personnes concernées par les données.
Par exemple, si une entreprise de commerce électronique non membre de l'UE vend activement à des consommateurs en Allemagne et traite leurs données personnelles dans le cadre de ces ventes, un représentant établi en Allemagne peut servir de point de contact approprié au sein de l'UE.
Le Comité européen de la protection des données (CEPD) recommande également, par souci de bonnes pratiques, d'établir le représentant dans l'État membre où se trouve une proportion significative des personnes concernées par les données.
Que fait un délégué RGPD de l'UE ?
Le représentant est bien plus qu'une simple adresse à ajouter à une politique de confidentialité.
Ce rôle crée un point de contact au sein de l'UE entre l'entreprise non-UE, les personnes physiques résidant dans l'UE et les autorités compétentes en matière de protection des données.
1. Sert de point de contact de l'UE
Le représentant fournit un contact identifiable au sein de l'Union européenne pour les questions de RGPD relatives aux activités de traitement de l'entreprise représentée.
2. Facilite la communication avec les personnes concernées
Les personnes concernées par le RGPD au sein de l'UE doivent pouvoir contacter le représentant pour toute question relative au traitement des données et à l'exercice de leurs droits en vertu du RGPD.
Le représentant peut recevoir les communications pertinentes et les coordonner avec l'entreprise représentée.
3. Communique avec les autorités de supervision
Le représentant doit également être disponible pour les autorités de surveillance compétentes de l'UE concernant les activités de traitement couvertes par sa nomination.
Cela offre aux autorités européennes un point de contact accessible même si le responsable du traitement ou le sous-traitant lui-même est situé en dehors de l'UE.
4. Soutient les enregistrements de traitement de l'article 30
L’article 30 du RGPD impose aux responsables du traitement et, le cas échéant, à leurs représentants de tenir un registre des activités de traitement.
Selon l’organisation et son rôle, ces documents peuvent inclure des informations concernant :
- le contrôleur et le représentant;
- finalités du traitement ;
- catégories de personnes concernées ;
- catégories de données personnelles ;
- catégories de bénéficiaires ;
- transferts internationaux ;
- durées de conservation lorsque cela est possible; et
- une description générale des mesures de sécurité techniques et organisationnelles pertinentes, lorsque cela est possible.
Ces documents doivent être mis à la disposition de l'autorité de surveillance compétente lorsque cela est nécessaire.
Un représentant RGPD de l'UE est-il la même chose qu'un délégué à la protection des données ?
Non. Un représentant au titre de l'article 27 et un délégué à la protection des données (DPO) sont des fonctions distinctes prévues par le RGPD.
Un représentant de l'UE agit en vertu d'un mandat d'un responsable du traitement ou d'un sous-traitant non membre de l'UE et fait office de représentant au sein de l'Union européenne pour les questions pertinentes relatives au RGPD.
Un DPO a un rôle distinct en vertu des articles 37 à 39 du RGPD et doit exercer ce rôle avec l'indépendance requise.
Le CEPD a spécifiquement indiqué que le rôle de représentant de l'UE n'est généralement pas compatible avec le fait d'exercer simultanément les fonctions de délégué à la protection des données externe pour la même organisation.
La désignation d'un représentant entraîne-t-elle un transfert de responsabilité au titre du RGPD ?
Non.
La désignation d'un représentant au sein de l'UE n'entraîne pas le transfert des obligations du responsable du traitement ou du sous-traitant au titre du RGPD à ce représentant.
L’entreprise non-UE reste responsable du respect des exigences du RGPD applicables à ses activités de traitement.
Par exemple, l'entreprise pourrait encore avoir à aborder les points suivants :
- bases légales du traitement ;
- informations relatives à la confidentialité ;
- droits des personnes concernées ;
- relations avec les processeurs ;
- transferts internationaux de données ;
- conservation des données ;
- mesures de sécurité ;
- obligations en cas de violation de données; et
- autres exigences applicables du RGPD.
Le représentant auprès de l'UE fait donc partie intégrante de la structure plus large de conformité au RGPD de l'organisation.
Quelles informations doivent figurer dans votre politique de confidentialité ?
Lorsqu'un représentant de l'UE a été désigné, l'organisation doit veiller à ce que ce représentant soit correctement identifié dans les informations relatives au RGPD fournies aux personnes concernées.
Cela signifie généralement fournir l'identité et les coordonnées du représentant afin que les personnes disposent d'un point de contact européen accessible.
Ces informations doivent être tenues à jour tant que la nomination reste en vigueur.
Service de représentation EaseCert UE RGPD
EaseCert propose désormais un Service de représentation de l'UE au titre du RGPD en vertu de l'article 27 du RGPD pour les entreprises éligibles établies hors de l'Union européenne.
EaseCert GmbH, Établie en Allemagne, elle peut être officiellement désignée comme votre représentant auprès de l'UE et fournir le point de contact européen requis pour la fonction de représentation.
Le service comprend :
- Représentation de l'UE en matière de RGPD : désignation d’EaseCert GmbH comme votre représentant au sein de l’UE en vertu de l’article 27 du RGPD ;
- Point de contact de l'UE : Point de communication pour les personnes concernées par le traitement des données au sein de l'UE et les autorités compétentes en matière de protection des données ; et
- Registres de l'article 30 : Mise en place et tenue à jour de votre registre des activités de traitement, sur la base des informations fournies par votre organisation.
Un paiement unique au lieu d'un nouvel abonnement annuel
Les entreprises internationales doivent déjà faire face à de nombreux coûts récurrents lorsqu'elles pénètrent le marché européen.
EaseCert propose donc son service standard de représentant RGPD de l'UE via une solution simple. modèle de frais uniques.
Il n'y a pas d'abonnement annuel représentatif pour le service standard.
Besoin d'un représentant RGPD pour l'UE ?
Désignez EaseCert GmbH comme votre représentant au sein de l'UE conformément à l'article 27 du RGPD. Bénéficiez d'un point de contact européen basé en Allemagne grâce à un paiement unique, sans abonnement annuel.
Désignez votre représentant RGPD pour l'UE →Paiement unique • EaseCert GmbH, Allemagne • Sans abonnement annuel
Comment fonctionne le processus de prise de rendez-vous EaseCert
Étape 1 : Passez votre commande
Commandez le service de représentant RGPD de l'UE et fournissez les informations de votre entreprise.
Étape 2 : Fournissez vos informations de traitement
Nous recueillons les informations nécessaires pour comprendre vos activités au sein de l'UE et les opérations de traitement couvertes par la nomination.
Étape 3 : Examen et mandat du représentant
EaseCert examine les informations fournies et prépare la documentation requise pour la relation de représentation.
Étape 4 : Nomination officielle
Le mandat écrit désigne formellement EaseCert GmbH comme votre représentant au sein de l'UE en vertu de l'article 27 du RGPD.
Étape 5 : Mettez à jour vos informations de confidentialité
Nous vous fournissons les coordonnées du représentant EaseCert concerné afin que vous puissiez inclure votre représentant européen dans votre documentation relative à la protection des données personnelles.
Étape 6 : Préservez vos informations
Votre organisation doit tenir EaseCert informée de tout changement important concernant les activités de traitement couvertes par la désignation, afin que les dossiers des représentants concernés restent à jour.
Conformité des produits et protection des données de l'UE sous un même toit
Pour les entreprises internationales de commerce électronique, le RGPD ne représente souvent qu'une partie du processus d'entrée sur le marché européen.
Selon les produits et les pays concernés, les entreprises peuvent également être confrontées à des exigences relatives à la sécurité des produits, aux personnes responsables de l'UE, aux représentants autorisés, à l'étiquetage des produits, à la documentation technique, à la responsabilité élargie du producteur (REP) et à d'autres obligations d'accès au marché.
EaseCert accompagne les entreprises internationales grâce à des services pratiques de conformité européenne proposés par son entité allemande, permettant ainsi aux entreprises de coordonner de multiples exigences de conformité européennes via un seul prestataire.
Foire aux questions
Qu’est-ce qu’un représentant RGPD de l’UE ?
Un représentant RGPD de l'UE est une personne ou une organisation établie dans l'Union européenne et désignée officiellement par certains responsables du traitement ou sous-traitants non membres de l'UE en vertu de l'article 27 du RGPD. Ce représentant sert de point de contact au sein de l'UE pour les personnes concernées et les autorités de contrôle compétentes en matière de protection des données concernant les activités de traitement pertinentes.
Qui a besoin d'un représentant RGPD de l'UE ?
Les entreprises établies hors de l'UE peuvent avoir besoin d'un représentant au sein de l'UE si le RGPD leur est applicable en vertu de l'article 3, paragraphe 2, par exemple parce qu'elles proposent des biens ou des services à des personnes physiques résidant dans l'UE ou qu'elles surveillent leur comportement au sein de l'UE. L'article 27 prévoit certaines exemptions ; il convient donc d'évaluer cette obligation au regard des activités et des traitements de données effectifs de l'entreprise.
Une entreprise américaine, britannique, suisse ou canadienne a-t-elle besoin d'un représentant RGPD pour l'UE ?
Potentiellement, oui. Cette obligation ne dépend pas uniquement du lieu d'immatriculation de l'entreprise. Une entreprise non européenne qui cible des personnes physiques résidant dans l'UE et traite des données personnelles dans le cadre de ces activités peut être soumise à l'article 3, paragraphe 2, du RGPD et doit déterminer si l'article 27 exige la désignation d'un représentant au sein de l'UE.
La société EaseCert GmbH peut-elle agir en tant que représentant RGPD de mon entreprise au sein de l'UE ?
Oui, pour les entreprises éligibles. La société EaseCert GmbH, établie en Allemagne, peut être officiellement désignée comme votre représentant au sein de l'UE conformément à l'article 27 du RGPD après examen des informations relatives à votre entreprise et à vos activités de traitement de données.
Où se trouve le représentant d'EaseCert auprès de l'UE pour le RGPD ?
Votre représentant est la société EaseCert GmbH, basée en Allemagne. Après sa nomination officielle, nous vous communiquerons les coordonnées de l'entreprise afin que vous puissiez les inclure dans votre documentation relative à la protection des données personnelles.
Qu’est-ce qui est inclus dans le service de représentant EaseCert RGPD UE ?
Le service standard comprend la désignation officielle d'EaseCert GmbH comme votre représentant au titre de l'article 27 de l'UE, un point de contact au sein de l'UE pour les communications pertinentes avec les personnes concernées et les autorités de surveillance, ainsi qu'une assistance pour la tenue du registre des activités de traitement au titre de l'article 30 sur la base des informations fournies par votre organisation.
Combien coûte le service de représentant RGPD de l'UE ?
Les coûts du service EaseCert EU GDPR Representative frais uniques. Il n'y a pas d'abonnement annuel représentatif pour le service standard.
Y a-t-il des frais de renouvellement annuels ?
Non. EaseCert propose un service standard de représentant RGPD pour l'UE avec un forfait unique. La nomination reste soumise au mandat du représentant et aux conditions générales de service applicables.
Dans quel délai EaseCert peut-il être désigné ?
Dans les cas simples, le rendez-vous peut normalement être finalisé en quelques jours ouvrables après qu'EaseCert ait reçu les informations requises sur l'entreprise, les informations de traitement et les documents signés.
Puis-je ajouter EaseCert à ma politique de confidentialité ?
Oui. Une fois qu'EaseCert GmbH aura été officiellement désignée, nous vous fournirons les coordonnées du représentant approprié à inclure dans votre politique de confidentialité et autres informations pertinentes relatives au RGPD.
EaseCert devient-il mon délégué à la protection des données (DPO) ?
Non. Un représentant au titre de l'article 27 et un délégué à la protection des données sont deux fonctions distinctes du RGPD. Le service EaseCert assure la représentation au titre de l'article 27 et ne constitue pas une nomination en tant que votre DPO.
Qu’est-ce qu’un registre des activités de traitement (RoPA) ?
Un registre des activités de traitement (RAC), ou RoPA, documente les informations pertinentes relatives au traitement des données à caractère personnel effectué par une organisation. Selon les exigences applicables de l'article 30, ce registre peut inclure les finalités du traitement, les catégories de personnes concernées et de données à caractère personnel, les destinataires, les transferts internationaux, les informations relatives à la conservation et les mesures de sécurité pertinentes.
EaseCert conserve-t-il mon registre des activités de traitement au titre de l'article 30 ?
EaseCert prend en charge la mise en place et la tenue à jour des registres de traitement nécessaires à son rôle de représentant, sur la base des informations fournies par votre organisation. Il vous incombe de fournir des informations complètes, exactes et à jour concernant vos activités de traitement.
Dois-je informer EaseCert lorsque mes activités de traitement changent ?
Oui. Vous devez informer EaseCert de tout changement important affectant les informations conservées pour votre mandat de représentant, y compris les changements significatifs concernant les activités de traitement, les catégories de données personnelles, les finalités, les marchés de l'UE, les destinataires ou les transferts internationaux.
Le choix d'EaseCert rend-il mon entreprise pleinement conforme au RGPD ?
Non. La désignation d'un représentant au sein de l'UE répond à l'exigence de représentation prévue à l'article 27, le cas échéant. Votre organisation demeure responsable de ses obligations plus générales au titre du RGPD, notamment en matière de licéité du traitement, de transparence, de droits des personnes concernées, de sécurité, de relations avec les sous-traitants, de transferts internationaux et autres exigences applicables à ses activités.
EaseCert propose-t-il des conseils juridiques dans le cadre de ses services ?
Non. Le service standard assure la fonction de représentant au titre de l'article 27 et l'assistance en matière de conformité. Il n'inclut pas la représentation juridique, le contentieux, les services de DPO, la défense réglementaire ni les conseils juridiques illimités relatifs au RGPD.
EaseCert peut-il recevoir des communications des autorités européennes de protection des données ?
Oui.Le rôle de représentant désigné au titre de l’article 27 comprend celui de point de contact de l’UE pour les autorités de surveillance compétentes concernant les activités de traitement couvertes par la nomination.
Les clients de l'UE peuvent-ils contacter EaseCert au sujet de leurs données personnelles ?
Oui. Les personnes concernées peuvent contacter le représentant désigné auprès de l'UE pour toute question relative au RGPD. EaseCert peut recevoir cette communication et la transmettre à l'entreprise représentée, qui demeure responsable du respect de ses obligations au titre du RGPD.
Ai-je besoin d'un représentant RGPD de l'UE avant de lancer ma boutique en ligne européenne ?
Si l'article 27 s'applique à votre entreprise, il est conseillé de désigner un représentant avant le lancement afin que les informations correctes concernant ce représentant puissent être incluses dès le départ dans votre documentation relative à la protection de la vie privée.
Comment puis-je désigner EaseCert comme mon représentant RGPD pour l'UE ?
Achetez le Représentant de l'UE pour le RGPD (Article 27 du RGPD) EaseCert se chargera de fournir les informations demandées concernant votre entreprise et le traitement des données. Après votre nomination officielle, EaseCert examinera ces informations, préparera la documentation requise et vous fournira les détails nécessaires à votre documentation relative à la protection de la vie privée.
Préparez-vous avant de commencer à vendre aux clients de l'UE
Si votre entreprise est établie en dehors de l'Union européenne et a l'intention de cibler des clients dans l'UE, déterminez si l'article 27 s'applique avant le lancement.
Lorsqu'un représentant de l'UE est requis, le fait de le désigner rapidement permet d'intégrer dès le départ les coordonnées du représentant approprié dans votre documentation relative à la protection de la vie privée.
EaseCert GmbH propose, depuis l'Allemagne, une représentation en matière de RGPD de l'UE pour les entreprises non-UE éligibles, moyennant des frais uniques.
Paiement unique. Pas d'abonnement annuel.
Références officielles
- Règlement (UE) 2016/679 (Règlement général sur la protection des données) – EUR-Lex
- Comité européen de la protection des données – Lignes directrices 3/2018 relatives au champ d’application territorial du RGPD
Cet article fournit des informations générales concernant l'obligation de désigner un représentant au titre du RGPD. L'applicabilité de l'article 27 dépend de la situation de chaque organisation et de ses activités de traitement. Le service « Article 27 » d'EaseCert est un service de représentation au sein de l'UE et ne constitue ni un conseil juridique ni un service de DPO.