EU GDPR-képviselőre van szüksége? 27. cikk magyarázata
Ha a vállalata az Európai Unión kívül található, de termékeket vagy szolgáltatásokat értékesít az EU-n belüli ügyfeleknek, a GDPR továbbra is vonatkozhat az Ön vállalkozására.
Az egyik követelmény, amelyet a nemzetközi vállalkozások néha figyelmen kívül hagynak, az Az általános adatvédelmi rendelet (GDPR) 27. cikke. Bizonyos körülmények között egy uniós telephellyel nem rendelkező vállalatnak hivatalosan képviselőt kell kijelölnie az Európai Unión belül.
Ez hatással lehet az online áruházakra, szoftvercégekre, szolgáltatókra, nemzetközi márkákra és más, európai ügyfeleket célzó vállalkozásokra.
Ebben az útmutatóban elmagyarázzuk, mikor egy EU GDPR képviselő szükség lehet rá, mit csinál a képviselő, és hogyan teljesíthetik ezt a követelményt a nem uniós vállalkozások.
Mit jelent az EU GDPR képviselője?
Az EU GDPR képviselője az Európai Unióban letelepedett személy vagy szervezet, amelyet hivatalosan kijelöltek bizonyos, az EU-n kívül található adatkezelők vagy adatfeldolgozók.
A képviselő könnyen elérhető kapcsolattartó pontot biztosít az EU-n belül a vállalat személyesadat-kezelésével kapcsolatos ügyekben.
A 27. cikk előírja a képviselő kijelölését írásban. A képviselőnek egy olyan uniós tagállamban kell letelepednie, ahol azok az érintett személyek tartózkodnak, akiknek a személyes adatait feldolgozzák.
A képviselőhöz ezután az uniós felügyeleti hatóságok és az érintettek fordulhatnak a vállalat adatkezelési tevékenységeivel kapcsolatos ügyekben.
Miért vonatkozhat a GDPR az EU-n kívüli vállalatokra?
Gyakori tévhit, hogy a GDPR csak az Európai Unióban bejegyzett vállalatokra vonatkozik.
Ez nem mindig van így.
Az Általános Adatvédelmi Rendelet 3. cikkének (2) bekezdése értelmében a rendelet az EU-ban nem letelepedett adatkezelők és adatfeldolgozók bizonyos adatkezelési tevékenységeire is alkalmazható, amennyiben ezek a tevékenységek a következőkhöz kapcsolódnak:
- áruk kínálata magánszemélyeknek az EU-ban;
- szolgáltatások nyújtása magánszemélyeknek az EU-ban; vagy
- az egyének viselkedésének nyomon követése, amennyiben az az EU-n belül történik.
Ez a területi hatály különösen releváns a nemzetközi e-kereskedelem szempontjából.
Példa: Egy amerikai online áruház, amely Németországba értékesít
Vegyünk egy olyan vállalatot, amelynek székhelye az Egyesült Államokban van, és nincs uniós irodája.
A cég egy kifejezetten német ügyfeleket kiszolgáló online áruházat üzemeltet, Németországból fogad megrendeléseket, Németországba szállít termékeket, és feldolgozza az ügyfelek adatait, például neveket, címeket, e-mail címeket és rendelési információkat.
Az a tény, hogy maga a vállalat az Egyesült Államokban található, nem jelenti automatikusan azt, hogy ezek az adatkezelési tevékenységek a GDPR hatályán kívül esnek.
Ha a 3. cikk (2) bekezdése alkalmazandó, a vállalkozásnak meg kell vizsgálnia, hogy a 27. cikk előírja-e számára az Európai Unión belüli képviselő kijelölését.
Kinek van szüksége a GDPR 27. cikke szerinti képviselőre?
A 27. cikk általánosságban előírja, hogy az általános adatvédelmi rendelet 3. cikkének (2) bekezdése hatálya alá tartozó adatkezelő vagy adatfeldolgozó képviselőt jelöljön ki az Európai Unióban, kivéve, ha kivétel alkalmazható.
Ez azt jelenti, hogy a követelmény potenciálisan olyan országokban működő vállalkozásokat érinthet, mint például:
- Egyesült Államok;
- Egyesült Királyság;
- Svájc;
- Kanada;
- Ausztrália;
- Japán;
- Kína;
- Szingapúr; és
- az EU-n kívüli más országok.
A vállalat tevékenységeit és feldolgozási műveleteit kell értékelni, nem pedig egyszerűen a bejegyzés szerinti országot.
Kötelező-e minden nem EU-s vállalatnak képviselőt kijelölnie?
Nem.
A 27. cikk kivételt tartalmaz arra az esetre, ha a feldolgozás alkalmi, nem foglalja magában a személyes adatok különleges kategóriáinak vagy a büntetőjogi ítéletekkel és bűncselekményekkel kapcsolatos személyes adatok nagymértékű kezelését, és az adatkezelés jellegét, kontextusát, hatókörét és céljait figyelembe véve valószínűsíthetően nem jár kockázattal az egyének jogaira és szabadságaira nézve.
A 27. cikk a hatóságokat és szerveket is külön tárgyalja.
A mentességet ezért nem szabad általános kisvállalkozási mentességként kezelni. A vállalkozásnak a képviselőre való hivatkozás előtt mérlegelnie kell a tényleges feldolgozási tevékenységeit.
Hol kell lennie az EU képviselőjének?
A 27. cikk (3) bekezdése értelmében a képviselőnek az EU azon tagállamainak egyikében kell letelepednie, ahol az érintettek tartózkodnak.
Például, ha egy nem EU-s e-kereskedelmi vállalat aktívan értékesít németországi fogyasztóknak, és az értékesítésekkel összefüggésben feldolgozza személyes adataikat, egy Németországban letelepedett képviselő megfelelő uniós kapcsolattartó pontként szolgálhat.
Az Európai Adatvédelmi Testület (EDPB) azt is javasolja, hogy bevált gyakorlatként a képviselőt abban a tagállamban helyezzék el, ahol az érintett adatalanyok jelentős része tartózkodik.
Mit csinál egy EU GDPR képviselő?
A képviselő több, mint egy cím, amelyet egyszerűen hozzá lehet adni egy adatvédelmi szabályzathoz.
Ez a szerepkör egy uniós kapcsolattartó pontot hoz létre a nem uniós vállalat, az EU-ban tartózkodó magánszemélyek és az illetékes adatvédelmi hatóságok között.
1. EU kapcsolattartó pontként működik
A képviselő azonosítható kapcsolattartót biztosít az Európai Unión belül a képviselt vállalat adatkezelési tevékenységeivel kapcsolatos GDPR-ügyekben.
2. Megkönnyíti az érintettekkel való kommunikációt
Az uniós adatalanyoknak képesnek kell lenniük arra, hogy kapcsolatba lépjenek a képviselővel a vonatkozó adatkezelési ügyekben és az általános adatvédelmi rendelet szerinti jogaik gyakorlásával kapcsolatban.
A képviselő megkaphatja a releváns kommunikációt, és összehangolhatja azt a képviselt céggel.
3. Kommunikál a felügyeleti hatóságokkal
A képviselőnek a kinevezéssel érintett adatkezelési tevékenységek tekintetében az illetékes uniós felügyeleti hatóságok számára is elérhetőnek kell lennie.
Ezáltal az európai hatóságok könnyen elérhető kapcsolattartó pontot kapnak, még akkor is, ha maga az adatkezelő vagy az adatfeldolgozó az EU-n kívül található.
4. Támogatja a 30. cikk szerinti feldolgozási nyilvántartásokat
Az általános adatvédelmi rendelet 30. cikke előírja az adatkezelők és adott esetben képviselőik számára, hogy nyilvántartást vezessenek az adatkezelési tevékenységekről.
A szervezettől és annak szerepétől függően ezek a nyilvántartások a következőkre vonatkozó információkat tartalmazhatnak:
- az adatkezelő és a képviselő;
- a feldolgozás céljai;
- az érintettek kategóriái;
- a személyes adatok kategóriái;
- a címzettek kategóriái;
- nemzetközi átutalások;
- megőrzési időszakok, ahol lehetséges; és
- a vonatkozó technikai és szervezési biztonsági intézkedések általános leírása, ahol lehetséges.
Ezeknek a nyilvántartásoknak szükség esetén a hatáskörrel rendelkező felügyeleti hatóság rendelkezésére kell állniuk.
Az EU GDPR képviselője ugyanaz, mint az adatvédelmi tisztviselő?
Nem. A 27. cikk szerinti képviselő és az adatvédelmi tisztviselő (DPO) kinevezése különálló GDPR funkciók.
Az EU-s képviselő egy nem EU-s adatkezelő vagy -feldolgozó megbízása alapján jár el, és az Európai Unión belül annak képviselőjeként jár el a vonatkozó GDPR-ügyekben.
Az adatvédelmi tisztviselőnek külön szerepe van az általános adatvédelmi rendelet 37–39. cikke értelmében, és ezt a szerepet a szükséges függetlenséggel kell ellátnia.
Az Európai Adatvédelmi Testület kifejezetten jelezte, hogy az uniós képviselő szerepe általában nem összeegyeztethető azzal, hogy egyidejűleg külső adatvédelmi tisztviselőként is eljár ugyanazon szervezet számára.
A képviselő kinevezése átruházási felelősséget jelent-e a GDPR szerint?
Nem.
Az EU-képviselő kinevezése nem ruházza át az adatkezelő vagy adatfeldolgozó GDPR szerinti kötelezettségeit a képviselőre.
A nem EU-s vállalkozás továbbra is felelős a feldolgozási tevékenységeire vonatkozó GDPR-követelmények betartásáért.
Például a vállalkozásnak továbbra is foglalkoznia kell a következőkkel:
- az adatkezelés jogalapjai;
- adatvédelmi információk;
- az érintettek jogai;
- processzorkapcsolatok;
- nemzetközi adattovábbítások;
- adatmegőrzés;
- biztonsági intézkedések;
- adatvédelmi incidenssel kapcsolatos kötelezettségek; és
- egyéb vonatkozó GDPR-követelmények.
Az EU-képviselő ezért a szervezet tágabb GDPR-megfelelőségi struktúrájának részét képezi.
Milyen információknak kell szerepelniük az adatvédelmi nyilatkozatban?
Amennyiben EU-képviselőt neveztek ki, a szervezetnek gondoskodnia kell arról, hogy a képviselő megfelelően azonosítva legyen az érintetteknek nyújtott GDPR-tájékoztatókban.
Ez általában a képviselő kilétének és elérhetőségeinek megadását jelenti, hogy az egyének könnyen hozzáférhető európai kapcsolattartó ponttal rendelkezzenek.
A részleteket mindaddig naprakészen kell tartani, amíg a kinevezés érvényben van.
EaseCert EU GDPR képviselői szolgáltatás
Az EaseCert mostantól egy EU GDPR képviselői szolgáltatás a GDPR 27. cikke alapján az Európai Unión kívül letelepedett, jogosult vállalkozások számára.
EaseCert GmbH, Németországban letelepedett, hivatalosan kinevezhető az Ön EU-s képviselőjévé, és biztosítja a képviseleti funkcióhoz szükséges európai kapcsolattartó pontot.
A szolgáltatás a következőket tartalmazza:
- EU GDPR képviselet: az EaseCert GmbH kinevezése az Ön EU-s képviselőjévé a GDPR 27. cikke alapján;
- EU kapcsolattartó pont: kommunikációs pont az uniós érintettek és az illetékes adatvédelmi hatóságok számára; és
- 30. cikk szerinti feljegyzések: az Ön szervezete által megadott információk alapján az Adatfeldolgozási Tevékenységek Nyilvántartásának beállítása és karbantartása.
Egyszeri díj egy újabb éves előfizetés helyett
A nemzetközi vállalkozások már most is számos visszatérő költséggel szembesülnek, amikor belépnek az európai piacra.
Az EaseCert ezért egy egyszerű eszköz segítségével nyújtja a standard EU GDPR képviselői szolgáltatását. egyszeri díjas modell.
A standard szolgáltatáshoz nincs éves reprezentatív előfizetés.
Szüksége van egy EU GDPR képviselőre?
Nevezze meg az EaseCert GmbH-t EU-s képviselőjének a GDPR 27. cikke alapján. Szerezzen egy németországi EU-s kapcsolattartó pontot egyszeri díjért, éves előfizetés nélkül.
Nevezze ki EU GDPR képviselőjét →Egyszeri díj • EaseCert GmbH, Németország • Nincs éves előfizetés
Hogyan működik az EaseCert időpontfoglalási folyamata
1. lépés: Rendelés leadása
Rendelje meg az EU GDPR képviselői szolgáltatását, és adja meg cége adatait.
2. lépés: Adja meg a feldolgozási adatait
Összegyűjtjük a szükséges információkat ahhoz, hogy megértsük az Ön uniós tevékenységeit és a kinevezés által lefedett adatkezelési műveleteket.
3. lépés: Felülvizsgálat és képviselői megbízás
Az EaseCert áttekinti a megadott információkat, és elkészíti a képviseleti kapcsolathoz szükséges dokumentációt.
4. lépés: Hivatalos kinevezés
Az írásos megbízás hivatalosan az EaseCert GmbH-t jelöli ki az Ön EU-s képviselőjeként a GDPR 27. cikke értelmében.
5. lépés: Adatvédelmi adatainak frissítése
Megadjuk az EaseCert képviselőjének adatait, hogy EU-s képviselőjét is feltüntethesse az adatvédelmi dokumentációjában.
6. lépés: Adatok kezelése
Szervezetének folyamatosan tájékoztatnia kell az EaseCertet a kinevezés által lefedett feldolgozási tevékenységek lényeges változásairól, hogy a vonatkozó képviselői nyilvántartások naprakészek maradhassanak.
EU-s termékmegfelelőség és adatvédelem egy fedél alatt
A nemzetközi e-kereskedelmi vállalkozások számára a GDPR gyakran csak egy részét képezi az európai piacra való belépésnek.
A termékektől és az érintett országoktól függően a vállalkozások a termékbiztonsággal, az uniós felelős személyekkel, a meghatalmazott képviselőkkel, a termékcímkézéssel, a műszaki dokumentációval, a kiterjesztett gyártói felelősséggel (EPR) és egyéb piacra jutási kötelezettségekkel kapcsolatos követelményekkel is szembesülhetnek.
Az EaseCert németországi leányvállalata praktikus EU-s megfelelőségi szolgáltatásokkal támogatja a nemzetközi vállalkozásokat, lehetővé téve a vállalatok számára, hogy több európai megfelelőségi követelményt egyetlen szolgáltatón keresztül koordináljanak.
Gyakran Ismételt Kérdések
Mit jelent az EU GDPR képviselője?
Az EU GDPR képviselője az Európai Unióban letelepedett személy vagy szervezet, akit bizonyos nem EU-s adatkezelők vagy adatfeldolgozók hivatalosan kineveznek a GDPR 27. cikke alapján. A képviselő EU-s kapcsolattartó pontként szolgál az érintettek és az illetékes adatvédelmi felügyeleti hatóságok számára a vonatkozó adatkezelési tevékenységekkel kapcsolatban.
Kinek van szüksége EU GDPR képviselőre?
Az EU-n kívül letelepedett vállalkozásoknak szükségük lehet EU-képviselőre, ha a GDPR a 3. cikk (2) bekezdése értelmében vonatkozik rájuk, például azért, mert árukat vagy szolgáltatásokat kínálnak az EU-ban élő magánszemélyeknek, vagy figyelemmel kísérik az EU-n belüli viselkedésüket. A 27. cikk bizonyos kivételeket tartalmaz, ezért a követelményt a vállalat tényleges tevékenységei és adatkezelési műveletei alapján kell értékelni.
Szüksége van-e egy amerikai, egyesült királyságbeli, svájci vagy kanadai vállalatnak EU GDPR képviselőre?
Potenciálisan igen. A követelményt nem pusztán az határozza meg, hogy hol van bejegyezve egy vállalat. Egy nem EU-s vállalkozás, amely az EU-ban élő magánszemélyeket céloz meg, és e tevékenységekkel összefüggésben személyes adatokat kezel, a GDPR 3. cikkének (2) bekezdése hatálya alá tartozhat, és meg kell vizsgálnia, hogy a 27. cikk előír-e EU-s képviselőt.
Eljárhat az EaseCert GmbH az EU GDPR képviselőjeként?
Igen, jogosult vállalkozások számára. Az EaseCert GmbH Németországban van bejegyezve, és a cégadatok és a vonatkozó adatkezelési tevékenységek felülvizsgálatát követően hivatalosan is kinevezhető az Ön EU-s képviselőjévé a GDPR 27. cikke értelmében.
Hol található az EaseCert EU GDPR képviselője?
Az Ön képviselője az EaseCert GmbH Németországban. A hivatalos kinevezést követően megadjuk a megfelelő cég- és elérhetőségi adatokat, amelyek szerepelnek az adatvédelmi dokumentációjában.
Mit tartalmaz az EaseCert EU GDPR képviselői szolgáltatása?
A standard szolgáltatás magában foglalja az EaseCert GmbH hivatalos kinevezését az Ön 27. cikk szerinti uniós képviselőjeként, az érintettekkel és a felügyeleti hatóságokkal folytatott releváns kommunikáció uniós kapcsolattartó pontjaként, valamint a szervezete által megadott információk alapján a feldolgozási tevékenységek 30. cikk szerinti nyilvántartásának vezetésében való támogatást.
Mennyibe kerül az EU GDPR képviselői szolgáltatása?
Az EaseCert EU GDPR képviselői szolgáltatásának költségei egyszeri díjként. A standard szolgáltatáshoz nincs éves reprezentatív előfizetés.
Vannak éves megújítási díjak?
Nem. Az EaseCert egyszeri díjas modellt alkalmaz a standard EU GDPR képviselői szolgáltatására. A kinevezés továbbra is a képviselői megbízástól és az alkalmazandó szolgáltatási feltételektől függ.
Milyen gyorsan lehet EaseCert-et kinevezni?
Egyszerű esetekben a találkozó általában néhány munkanapon belül lebonyolítható, miután az EaseCert megkapta a szükséges céginformációkat, a feldolgozási információkat és az aláírt dokumentációt.
Hozzáadhatom az EaseCert-et az adatvédelmi szabályzatomhoz?
Igen. Miután az EaseCert GmbH-t hivatalosan kinevezték, megadjuk a megfelelő képviselői adatokat, hogy azok szerepeljenek az adatvédelmi nyilatkozatában és az egyéb releváns GDPR-információkban.
Az EaseCert lesz az adatvédelmi tisztviselőm (DPO)?
Nem. A 27. cikk szerinti uniós képviselő és az adatvédelmi tisztviselő kinevezése különálló GDPR-funkciók. Az EaseCert szolgáltatás a 27. cikk szerinti uniós képviseletet fedi le, és nem minősül adatvédelmi tisztviselővé való kinevezésnek.
Mi az a feldolgozási tevékenységek nyilvántartása (RoPA)?
Az adatfeldolgozási tevékenységek nyilvántartása, amelyet általában RoPA-nak neveznek, a szervezet személyesadat-feldolgozásával kapcsolatos releváns információkat dokumentálja. A vonatkozó 30. cikk követelményeitől függően ez magában foglalhatja az adatfeldolgozási célokat, az érintettek és a személyes adatok kategóriáit, a címzetteket, a nemzetközi adattovábbításokat, a megőrzési információkat és a vonatkozó biztonsági intézkedéseket.
Az EaseCert vezeti a 30. cikk szerinti feldolgozási tevékenységek nyilvántartását?
Az EaseCert támogatja a releváns feldolgozási nyilvántartások létrehozását és karbantartását képviseleti funkciója céljából, az Ön szervezete által megadott információk alapján. Az Ön vállalata továbbra is felelős a feldolgozási tevékenységeivel kapcsolatos teljes, pontos és aktuális információk biztosításáért.
Értesítenem kell az EaseCertet, ha megváltoznak a feldolgozási tevékenységeim?
Igen. Tájékoztatnia kell az EaseCertet a képviselői kinevezéséhez kezelt információkat érintő lényeges változásokról, beleértve a feldolgozási tevékenységek, a személyes adatok kategóriái, a célok, az EU-s piacok, a címzettek vagy a nemzetközi adattovábbítások jelentős változásait.
Az EaseCert megbízása teljes mértékben megfelel a GDPR előírásainak a vállalatom számára?
Nem. Az EU-képviselő kinevezése adott esetben a 27. cikk szerinti képviselői követelménynek felel meg. Szervezete továbbra is felelős a GDPR-ral kapcsolatos szélesebb körű kötelezettségeiért, beleértve a jogszerű adatkezelést, az átláthatóságot, az érintettek jogait, a biztonságot, az adatfeldolgozókkal való kapcsolatokat, a nemzetközi adattovábbításokat és a tevékenységeire vonatkozó egyéb követelményeket.
Az EaseCert jogi tanácsadást is nyújt a szolgáltatás részeként?
Nem. A standard szolgáltatás a 27. cikk szerinti képviseleti funkciót és a kapcsolódó megfelelőségi támogatást biztosítja. Nem tartalmazza a jogi képviseletet, pereskedést, adatvédelmi tisztviselői szolgáltatásokat, szabályozási védelmet vagy korlátlan GDPR jogi tanácsadást.
Kaphat-e az EaseCert kommunikációt az EU adatvédelmi hatóságaitól?
Igen.A kinevezett 27. cikk szerinti képviselőként való eljárás magában foglalja az uniós kapcsolattartó pontként való fellépést az illetékes felügyeleti hatóságok számára a kinevezés által lefedett adatkezelési tevékenységekkel kapcsolatban.
Kapcsolatba léphetnek-e az EU-s ügyfelek az EaseCerttel a személyes adataikkal kapcsolatban?
Igen. Az érintettek a GDPR-ral kapcsolatos releváns ügyekben felvehetik a kapcsolatot a kijelölt EU-képviselővel. Az EaseCert fogadhatja a kommunikációt, és koordinálhatja azt a képviselt vállalattal, amely továbbra is felelős a vonatkozó GDPR-kötelezettségek teljesítéséért.
Szükségem van EU GDPR képviselőre, mielőtt elindítom az EU-s online áruházamat?
Ha a 27. cikk vonatkozik az Ön vállalkozására, célszerű a képviselő kinevezését még az indulás előtt egyeztetni, hogy a képviselőre vonatkozó helyes információk már a kezdetektől fogva szerepelhessenek az adatvédelmi dokumentációban.
Hogyan nevezhetem ki az EaseCert-et EU GDPR képviselőmnek?
Vásárold meg a EU GDPR képviselő (GDPR 27. cikk) szolgáltatást nyújt, és biztosítja a kért cég- és feldolgozási információkat. Az EaseCert felülvizsgálja az információkat, elkészíti a képviseleti dokumentációt, és a hivatalos találkozót követően biztosítja az adatvédelmi dokumentációhoz szükséges részleteket.
Készüljön fel, mielőtt elkezdene értékesíteni az EU-s ügyfeleknek
Ha vállalkozása az Európai Unión kívül található, és az EU-n belüli ügyfeleket kíván megcélozni, a bevezetés előtt ellenőrizze, hogy vonatkozik-e rá a 27. cikk.
Amennyiben EU-s képviselőre van szükség, a kinevezés korai egyeztetése azt jelenti, hogy a megfelelő képviselő adatai már a kezdetektől beépíthetők az adatvédelmi dokumentációba.
Az EaseCert GmbH egyszeri díj ellenében biztosítja az EU GDPR képviseletét Németországból a jogosult, nem EU-s vállalkozások számára.
Egyszeri díj. Nincs éves előfizetés.
Hivatalos hivatkozások
- (EU) 2016/679 rendelet (általános adatvédelmi rendelet) – EUR-Lex
- Európai Adatvédelmi Testület – 3/2018. sz. iránymutatás az Általános Adatvédelmi Rendelet (GDPR) területi hatályáról
Ez a cikk általános információkat nyújt az EU GDPR képviselői követelményéről. Az, hogy a 27. cikk alkalmazható-e, az adott szervezet körülményeitől és adatkezelési tevékenységeitől függ. Az EaseCert 27. cikk szerinti szolgáltatása EU-s képviselői szolgáltatás, és nem minősül jogi tanácsadásnak vagy adatvédelmi tisztviselői szolgáltatásnak.