Apakah Anda Membutuhkan Perwakilan GDPR UE? Pasal 27 Dijelaskan
Jika perusahaan Anda berbasis di luar Uni Eropa tetapi menjual produk atau layanan kepada pelanggan di Uni Eropa, GDPR mungkin tetap berlaku untuk bisnis Anda.
Salah satu persyaratan yang terkadang diabaikan oleh bisnis internasional adalah Pasal 27 Peraturan Umum Perlindungan Data (GDPR). Dalam keadaan tertentu, perusahaan tanpa kantor cabang di Uni Eropa wajib secara resmi menunjuk perwakilan di Uni Eropa.
Hal ini dapat memengaruhi toko online, perusahaan perangkat lunak, penyedia layanan, merek internasional, dan bisnis lain yang menargetkan pelanggan Eropa.
Dalam panduan ini, kami menjelaskan kapan suatu Perwakilan GDPR Uni Eropa Persyaratan yang mungkin diperlukan, apa yang dilakukan oleh perwakilan tersebut, dan bagaimana bisnis non-Uni Eropa dapat memenuhi persyaratan ini.
Apa itu Perwakilan GDPR Uni Eropa?
Perwakilan GDPR Uni Eropa adalah orang atau organisasi yang berkedudukan di Uni Eropa yang secara resmi ditunjuk oleh pengendali atau pengolah data tertentu yang berlokasi di luar Uni Eropa.
Perwakilan tersebut menyediakan titik kontak yang mudah diakses di dalam Uni Eropa untuk hal-hal yang berkaitan dengan pengolahan data pribadi oleh perusahaan.
Pasal 27 mensyaratkan perwakilan tersebut harus ditunjuk. secara tertulis. Perwakilan tersebut harus berkedudukan di Negara Anggota Uni Eropa tempat individu-individu yang data pribadinya diproses berada.
Perwakilan tersebut kemudian dapat dihubungi oleh otoritas pengawas Uni Eropa dan subjek data mengenai hal-hal yang berkaitan dengan aktivitas pemrosesan data perusahaan.
Mengapa GDPR Dapat Diterapkan pada Perusahaan di Luar Uni Eropa?
Kesalahpahaman umum adalah bahwa GDPR hanya berlaku untuk perusahaan yang didirikan di Uni Eropa.
Namun, hal itu tidak selalu demikian.
Berdasarkan Pasal 3 ayat (2) GDPR, Peraturan ini juga dapat diterapkan pada aktivitas pemrosesan tertentu dari pengendali dan pengolah data yang tidak berkedudukan di Uni Eropa, apabila aktivitas tersebut berkaitan dengan:
- Menawarkan barang kepada individu di Uni Eropa;
- menawarkan layanan kepada individu di Uni Eropa; atau
- Memantau perilaku individu di mana perilaku tersebut terjadi di dalam Uni Eropa.
Cakupan teritorial ini sangat relevan untuk perdagangan elektronik internasional.
Contoh: Toko Online AS yang Menjual ke Jerman
Pertimbangkan sebuah perusahaan yang didirikan di Amerika Serikat tanpa kantor di Uni Eropa.
Perusahaan ini mengoperasikan toko online yang khusus melayani pelanggan Jerman, menerima pesanan dari Jerman, mengirimkan produk ke Jerman, dan memproses informasi pelanggan seperti nama, alamat, alamat email, dan informasi pesanan.
Fakta bahwa perusahaan itu sendiri berlokasi di Amerika Serikat tidak secara otomatis menempatkan aktivitas pemrosesan tersebut di luar cakupan GDPR.
Jika Pasal 3(2) berlaku, maka perusahaan harus menilai apakah Pasal 27 mengharuskannya untuk menunjuk seorang perwakilan di dalam Uni Eropa.
Siapa yang Membutuhkan Perwakilan GDPR Pasal 27?
Pasal 27 secara umum mewajibkan pengendali atau pengolah data yang termasuk dalam Pasal 3 ayat (2) GDPR untuk menunjuk seorang perwakilan di Uni Eropa kecuali berlaku pengecualian.
Ini berarti persyaratan tersebut berpotensi memengaruhi bisnis yang berbasis di negara-negara seperti:
- Amerika Serikat;
- Britania Raya;
- Swiss;
- Kanada;
- Australia;
- Jepang;
- Cina;
- Singapura; dan
- negara lain di luar Uni Eropa.
Yang perlu dinilai adalah aktivitas dan operasi pengolahan perusahaan, bukan hanya negara tempat perusahaan tersebut didirikan.
Apakah Setiap Perusahaan Non-Uni Eropa Wajib Menunjuk Perwakilan?
TIDAK.
Pasal 27 memuat pengecualian di mana pemrosesan tersebut sesekali, Tidak termasuk pemrosesan skala besar atas kategori khusus data pribadi atau data pribadi yang berkaitan dengan hukuman dan pelanggaran pidana, dan kecil kemungkinannya menimbulkan risiko terhadap hak dan kebebasan individu, dengan mempertimbangkan sifat, konteks, cakupan, dan tujuan pemrosesan tersebut.
Otoritas dan badan publik juga dibahas secara terpisah dalam Pasal 27.
Oleh karena itu, pengecualian ini tidak boleh dianggap sebagai pengecualian umum untuk usaha kecil. Suatu bisnis harus mempertimbangkan aktivitas pemrosesan aktualnya sebelum menyimpulkan bahwa tidak diperlukan perwakilan.
Di manakah Perwakilan Uni Eropa Harus Berlokasi?
Berdasarkan Pasal 27 ayat (3), perwakilan harus berkedudukan di salah satu Negara Anggota Uni Eropa tempat subjek data yang bersangkutan berada.
Sebagai contoh, jika perusahaan e-commerce non-Uni Eropa secara aktif menjual kepada konsumen di Jerman dan memproses data pribadi mereka sehubungan dengan penjualan tersebut, perwakilan yang berkedudukan di Jerman dapat menyediakan titik kontak Uni Eropa yang sesuai.
Dewan Perlindungan Data Eropa (EDPB) juga merekomendasikan, sebagai praktik yang baik, untuk menempatkan perwakilan di Negara Anggota tempat sebagian besar subjek data yang terdampak berada.
Apa Tugas Perwakilan GDPR Uni Eropa?
Perwakilan tersebut lebih dari sekadar alamat yang dapat ditambahkan begitu saja ke kebijakan privasi.
Peran ini menciptakan titik kontak Uni Eropa antara perusahaan non-Uni Eropa, individu di Uni Eropa, dan otoritas perlindungan data yang berwenang.
1. Bertindak sebagai Titik Kontak Uni Eropa
Perwakilan tersebut menyediakan kontak yang dapat diidentifikasi di Uni Eropa untuk hal-hal terkait GDPR yang berhubungan dengan aktivitas pemrosesan data perusahaan yang diwakili.
2. Memfasilitasi Komunikasi dengan Subjek Data
Subjek data Uni Eropa harus dapat menghubungi perwakilan terkait hal-hal pemrosesan yang relevan dan pelaksanaan hak-hak mereka berdasarkan GDPR.
Perwakilan tersebut dapat menerima komunikasi yang relevan dan mengoordinasikannya dengan perusahaan yang diwakili.
3. Berkomunikasi dengan Otoritas Pengawas
Perwakilan tersebut juga harus siap sedia untuk dihubungi oleh otoritas pengawas Uni Eropa yang berwenang terkait kegiatan pemrosesan yang tercakup dalam penunjukan tersebut.
Hal ini memberikan otoritas Eropa titik kontak yang mudah diakses meskipun pengendali atau pengolah data itu sendiri mungkin berlokasi di luar Uni Eropa.
4. Mendukung Catatan Pemrosesan Pasal 30
Pasal 30 GDPR mewajibkan pengendali data dan, jika berlaku, perwakilan mereka untuk menyimpan catatan aktivitas pemrosesan data.
Tergantung pada organisasi dan perannya, catatan ini dapat mencakup informasi mengenai:
- pengontrol dan perwakilan;
- tujuan pemrosesan;
- kategori subjek data;
- kategori data pribadi;
- kategori penerima;
- transfer internasional;
- periode penyimpanan data jika memungkinkan; dan
- Deskripsi umum mengenai langkah-langkah keamanan teknis dan organisasi yang relevan, jika memungkinkan.
Catatan-catatan ini harus tersedia bagi otoritas pengawas yang berwenang jika diperlukan.
Apakah Perwakilan GDPR Uni Eropa sama dengan Petugas Perlindungan Data?
TIDAK. Perwakilan Pasal 27 dan Petugas Perlindungan Data (DPO) adalah fungsi GDPR yang terpisah.
Perwakilan Uni Eropa bertindak berdasarkan mandat dari pengendali atau pengolah data non-Uni Eropa dan bertindak sebagai perwakilannya di Uni Eropa untuk hal-hal terkait GDPR.
Seorang DPO memiliki peran terpisah berdasarkan Pasal 37 hingga 39 GDPR dan harus menjalankan peran tersebut dengan independensi yang dipersyaratkan.
EDPB secara khusus menyatakan bahwa peran Perwakilan Uni Eropa pada umumnya tidak sesuai dengan perannya sebagai Petugas Perlindungan Data eksternal untuk organisasi yang sama secara bersamaan.
Apakah Penunjukan Perwakilan Mengalihkan Tanggung Jawab GDPR?
TIDAK.
Penunjukan Perwakilan Uni Eropa tidak mengalihkan kewajiban GDPR pengontrol atau pengolah data kepada perwakilan tersebut.
Perusahaan non-Uni Eropa tetap bertanggung jawab untuk mematuhi persyaratan GDPR yang berlaku untuk aktivitas pemrosesannya.
Sebagai contoh, bisnis tersebut mungkin masih perlu menangani hal-hal berikut:
- dasar hukum untuk pemrosesan;
- informasi privasi;
- hak subjek data;
- hubungan prosesor;
- transfer data internasional;
- penyimpanan data;
- langkah-langkah keamanan;
- kewajiban pelanggaran data; dan
- Persyaratan GDPR lainnya yang berlaku.
Oleh karena itu, Perwakilan Uni Eropa merupakan bagian dari struktur kepatuhan GDPR yang lebih luas dari organisasi tersebut.
Informasi Apa yang Harus Muncul dalam Pemberitahuan Privasi Anda?
Jika Perwakilan Uni Eropa telah ditunjuk, organisasi tersebut harus memastikan bahwa perwakilan tersebut diidentifikasi dengan tepat dalam informasi GDPR yang diberikan kepada subjek data.
Ini biasanya berarti memberikan identitas dan detail kontak perwakilan sehingga individu memiliki titik kontak Eropa yang mudah diakses.
Rincian tersebut harus selalu diperbarui selama masa jabatan penunjukan tersebut masih berlaku.
Layanan Perwakilan GDPR EaseCert Uni Eropa
EaseCert kini menyediakan Layanan Perwakilan GDPR Uni Eropa berdasarkan Pasal 27 GDPR untuk bisnis yang memenuhi syarat yang didirikan di luar Uni Eropa.
EaseCert GmbH, Berkantor pusat di Jerman, dapat secara resmi ditunjuk sebagai Perwakilan Uni Eropa Anda dan menyediakan titik kontak Eropa yang diperlukan untuk fungsi perwakilan tersebut.
Layanan ini meliputi:
- Perwakilan GDPR Uni Eropa: penunjukan EaseCert GmbH sebagai Perwakilan Uni Eropa Anda berdasarkan Pasal 27 GDPR;
- Titik Kontak Uni Eropa: titik komunikasi bagi subjek data Uni Eropa dan otoritas perlindungan data yang berwenang; dan
- Catatan Pasal 30: Pengaturan dan pemeliharaan Catatan Aktivitas Pemrosesan Anda berdasarkan informasi yang diberikan oleh organisasi Anda.
Biaya Sekali Bayar, Bukan Langganan Tahunan Lainnya
Perusahaan internasional sudah menghadapi berbagai biaya berulang saat memasuki pasar Eropa.
Oleh karena itu, EaseCert menyediakan layanan Perwakilan GDPR Uni Eropa standarnya dengan cara yang sederhana. model biaya sekali bayar.
Tidak ada biaya berlangganan tahunan untuk layanan standar.
Butuh Perwakilan GDPR Uni Eropa?
Tunjuk EaseCert GmbH sebagai Perwakilan Uni Eropa Anda berdasarkan Pasal 27 GDPR. Dapatkan titik kontak Uni Eropa yang berbasis di Jerman dengan biaya sekali bayar dan tanpa biaya berlangganan tahunan.
Tunjuk Perwakilan GDPR Uni Eropa Anda →Biaya sekali bayar • EaseCert GmbH, Jerman • Tanpa biaya berlangganan tahunan
Bagaimana Proses Penunjukan EaseCert Berjalan
Langkah 1: Lakukan Pemesanan Anda
Pesan layanan Perwakilan GDPR Uni Eropa dan berikan informasi perusahaan Anda.
Langkah 2: Berikan Informasi Pemrosesan Anda
Kami mengumpulkan informasi yang diperlukan untuk memahami aktivitas Anda di Uni Eropa dan operasi pemrosesan yang tercakup dalam penunjukan ini.
Langkah 3: Tinjauan dan Mandat Perwakilan
EaseCert meninjau informasi yang diberikan dan menyiapkan dokumentasi yang diperlukan untuk hubungan perwakilan.
Langkah 4: Pengangkatan Resmi
Surat kuasa tertulis ini secara resmi menunjuk EaseCert GmbH sebagai Perwakilan Uni Eropa Anda berdasarkan Pasal 27 GDPR.
Langkah 5: Perbarui Informasi Privasi Anda
Kami menyediakan detail perwakilan EaseCert yang relevan sehingga Anda dapat menyertakan Perwakilan Uni Eropa Anda dalam dokumentasi privasi Anda.
Langkah 6: Kelola Informasi Anda
Organisasi Anda harus terus memberi tahu EaseCert tentang perubahan penting pada aktivitas pemrosesan yang tercakup dalam penunjukan tersebut agar catatan perwakilan yang relevan tetap mutakhir.
Kepatuhan Produk Uni Eropa dan Perlindungan Data dalam Satu Atap
Bagi bisnis e-commerce internasional, GDPR seringkali hanya merupakan salah satu bagian dari proses memasuki pasar Eropa.
Tergantung pada produk dan negara yang terlibat, bisnis juga mungkin menghadapi persyaratan terkait keamanan produk, Penanggung Jawab Uni Eropa, perwakilan resmi, pelabelan produk, dokumentasi teknis, Tanggung Jawab Produsen yang Diperluas (EPR), dan kewajiban akses pasar lainnya.
EaseCert mendukung bisnis internasional dengan layanan kepatuhan Uni Eropa yang praktis dari entitasnya di Jerman, memungkinkan perusahaan untuk mengoordinasikan berbagai persyaratan kepatuhan Eropa melalui satu penyedia.
Pertanyaan yang Sering Diajukan
Apa itu Perwakilan GDPR Uni Eropa?
Perwakilan GDPR Uni Eropa adalah orang atau organisasi yang berkedudukan di Uni Eropa yang secara resmi ditunjuk oleh pengendali atau pengolah data non-UE tertentu berdasarkan Pasal 27 GDPR. Perwakilan tersebut bertindak sebagai titik kontak Uni Eropa bagi subjek data dan otoritas pengawas perlindungan data yang berwenang terkait aktivitas pemrosesan yang relevan.
Siapa yang membutuhkan Perwakilan GDPR Uni Eropa?
Perusahaan yang didirikan di luar Uni Eropa mungkin memerlukan Perwakilan Uni Eropa jika GDPR berlaku bagi mereka berdasarkan Pasal 3(2), misalnya karena mereka menawarkan barang atau jasa kepada individu di Uni Eropa atau memantau perilaku mereka di Uni Eropa. Pasal 27 memuat pengecualian tertentu, sehingga persyaratan tersebut harus dinilai berdasarkan aktivitas dan operasi pemrosesan aktual perusahaan.
Apakah perusahaan AS, Inggris, Swiss, atau Kanada memerlukan Perwakilan GDPR Uni Eropa?
Secara potensial, ya. Persyaratan tersebut tidak hanya ditentukan oleh tempat perusahaan didirikan. Bisnis non-UE yang menargetkan individu di UE dan memproses data pribadi sehubungan dengan aktivitas tersebut mungkin termasuk dalam Pasal 3(2) GDPR dan harus menilai apakah Pasal 27 mensyaratkan Perwakilan UE.
Bisakah EaseCert GmbH bertindak sebagai Perwakilan GDPR Uni Eropa saya?
Ya, untuk bisnis yang memenuhi syarat. EaseCert GmbH didirikan di Jerman dan dapat secara resmi ditunjuk sebagai Perwakilan Uni Eropa Anda berdasarkan Pasal 27 GDPR setelah meninjau informasi perusahaan Anda dan aktivitas pemrosesan yang relevan.
Di manakah lokasi Perwakilan GDPR Uni Eropa dari EaseCert?
Perwakilan Anda adalah EaseCert GmbH di Jerman. Setelah penunjukan resmi, kami akan memberikan informasi perusahaan dan kontak yang sesuai untuk dicantumkan dalam dokumentasi privasi Anda.
Apa saja yang termasuk dalam layanan Perwakilan GDPR EaseCert EU?
Layanan standar mencakup penunjukan resmi EaseCert GmbH sebagai Perwakilan UE Pasal 27 Anda, titik kontak UE untuk komunikasi terkait subjek data dan otoritas pengawas, serta dukungan dalam memelihara Catatan Aktivitas Pemrosesan Pasal 30 yang relevan berdasarkan informasi yang diberikan oleh organisasi Anda.
Berapa biaya layanan Perwakilan GDPR Uni Eropa?
Biaya layanan Perwakilan GDPR EaseCert EU sebagai biaya sekali bayar. Tidak ada biaya berlangganan tahunan untuk layanan standar.
Apakah ada biaya perpanjangan tahunan?
TIDAK. EaseCert menggunakan model biaya sekali bayar untuk layanan Perwakilan GDPR Uni Eropa standarnya. Penunjukan tetap tunduk pada mandat perwakilan dan ketentuan layanan yang berlaku.
Seberapa cepat EaseCert dapat ditunjuk?
Untuk kasus yang sederhana, janji temu biasanya dapat diselesaikan dalam beberapa hari kerja setelah EaseCert menerima informasi perusahaan yang diperlukan, informasi pemrosesan, dan dokumen yang telah ditandatangani.
Bisakah saya menambahkan EaseCert ke kebijakan privasi saya?
Ya. Setelah EaseCert GmbH secara resmi ditunjuk, kami akan memberikan detail perwakilan yang sesuai untuk dicantumkan dalam pemberitahuan privasi Anda dan informasi GDPR relevan lainnya.
Apakah EaseCert akan menjadi Petugas Perlindungan Data (DPO) saya?
Tidak. Perwakilan Uni Eropa berdasarkan Pasal 27 dan Petugas Perlindungan Data adalah fungsi GDPR yang terpisah. Layanan EaseCert mencakup perwakilan Uni Eropa berdasarkan Pasal 27 dan bukan merupakan penunjukan sebagai Petugas Perlindungan Data Anda.
Apa itu Catatan Aktivitas Pemrosesan (RoPA)?
Catatan Aktivitas Pemrosesan, yang biasa disebut RoPA, mendokumentasikan informasi relevan tentang pemrosesan data pribadi suatu organisasi. Tergantung pada persyaratan Pasal 30 yang berlaku, ini dapat mencakup tujuan pemrosesan, kategori subjek data dan data pribadi, penerima, transfer internasional, informasi retensi, dan langkah-langkah keamanan yang relevan.
Apakah EaseCert menyimpan Catatan Aktivitas Pemrosesan Pasal 30 saya?
EaseCert mendukung pengaturan dan pemeliharaan catatan pemrosesan yang relevan untuk tujuan fungsi perwakilannya berdasarkan informasi yang diberikan oleh organisasi Anda. Perusahaan Anda tetap bertanggung jawab untuk memberikan informasi yang lengkap, akurat, dan terkini tentang aktivitas pemrosesannya.
Apakah saya perlu memberi tahu EaseCert ketika aktivitas pemrosesan saya berubah?
Ya. Anda wajib memberi tahu EaseCert tentang perubahan material yang memengaruhi informasi yang disimpan untuk penunjukan perwakilan Anda, termasuk perubahan signifikan pada aktivitas pemrosesan, kategori data pribadi, tujuan, pasar Uni Eropa, penerima, atau transfer internasional.
Apakah menunjuk EaseCert membuat perusahaan saya sepenuhnya mematuhi GDPR?
Tidak. Penunjukan Perwakilan Uni Eropa memenuhi persyaratan perwakilan Pasal 27 jika berlaku. Organisasi Anda tetap bertanggung jawab atas kewajiban GDPR yang lebih luas, termasuk pemrosesan yang sah, transparansi, hak subjek data, keamanan, hubungan dengan pengolah data, transfer internasional, dan persyaratan lain yang berlaku untuk aktivitasnya.
Apakah EaseCert menyediakan layanan konsultasi hukum?
Tidak. Layanan standar menyediakan fungsi perwakilan Pasal 27 dan dukungan kepatuhan terkait. Layanan ini tidak termasuk perwakilan hukum, litigasi, layanan DPO, pembelaan regulasi, atau nasihat hukum GDPR tanpa batas.
Apakah EaseCert dapat menerima komunikasi dari otoritas perlindungan data Uni Eropa?
Ya.Bertindak sebagai Perwakilan Pasal 27 yang ditunjuk mencakup berperan sebagai titik kontak Uni Eropa untuk otoritas pengawas yang berwenang terkait kegiatan pemrosesan yang tercakup dalam penunjukan tersebut.
Apakah pelanggan Uni Eropa dapat menghubungi EaseCert terkait data pribadi mereka?
Ya. Subjek data dapat menghubungi Perwakilan Uni Eropa yang ditunjuk terkait hal-hal GDPR yang relevan. EaseCert dapat menerima komunikasi tersebut dan mengoordinasikannya dengan perusahaan yang diwakili, yang tetap bertanggung jawab untuk memenuhi kewajiban GDPR yang berlaku.
Apakah saya memerlukan Perwakilan GDPR Uni Eropa sebelum meluncurkan toko online Uni Eropa saya?
Jika Pasal 27 berlaku untuk bisnis Anda, disarankan untuk menetapkan penunjukan perwakilan sebelum peluncuran agar informasi perwakilan yang benar dapat dicantumkan dalam dokumentasi privasi Anda sejak awal.
Bagaimana cara saya menunjuk EaseCert sebagai Perwakilan GDPR Uni Eropa saya?
Beli Perwakilan GDPR Uni Eropa (Pasal 27 GDPR) EaseCert akan memberikan layanan dan menyediakan informasi perusahaan dan pemrosesan yang diminta. EaseCert akan meninjau informasi tersebut, menyiapkan dokumentasi perwakilan, dan memberikan detail yang diperlukan untuk dokumentasi privasi Anda setelah penunjukan resmi.
Persiapan Sebelum Anda Mulai Menjual kepada Pelanggan Uni Eropa
Jika bisnis Anda didirikan di luar Uni Eropa dan bermaksud menargetkan pelanggan di Uni Eropa, tentukan apakah Pasal 27 berlaku sebelum memulai bisnis.
Jika Perwakilan Uni Eropa diperlukan, menetapkan penunjukan sejak dini berarti detail perwakilan yang sesuai dapat dimasukkan ke dalam dokumentasi privasi Anda sejak awal.
EaseCert GmbH menyediakan layanan perwakilan GDPR Uni Eropa dari Jerman untuk bisnis non-UE yang memenuhi syarat dengan biaya sekali bayar.
Biaya sekali bayar. Tidak ada biaya berlangganan tahunan.
Referensi Resmi
- Peraturan (UE) 2016/679 (Peraturan Perlindungan Data Umum) – EUR-Lex
- Dewan Perlindungan Data Eropa – Pedoman 3/2018 tentang Lingkup Teritorial GDPR
Artikel ini memberikan informasi umum mengenai persyaratan Perwakilan GDPR Uni Eropa. Apakah Pasal 27 berlaku atau tidak bergantung pada keadaan masing-masing organisasi dan aktivitas pemrosesannya. Layanan Pasal 27 EaseCert adalah layanan perwakilan Uni Eropa dan bukan merupakan nasihat hukum atau layanan DPO (Petugas Perlindungan Data).