EU GDPR 担当者が必要ですか?第 27 条の説明
貴社が欧州連合域外に拠点を置いていても、EU域内の顧客に製品やサービスを販売している場合、GDPR(一般データ保護規則)が貴社の事業に適用される可能性があります。
国際企業が時々見落としてしまう要件の1つは 一般データ保護規則(GDPR)第27条. 特定の状況下では、EU域内に事業所を持たない企業は、EU域内に正式な代表者を任命しなければならない。
これは、オンラインショップ、ソフトウェア会社、サービスプロバイダー、国際的なブランド、およびヨーロッパの顧客をターゲットとするその他の企業に影響を与える可能性があります。
このガイドでは、 EU GDPR代表者 代理人の選任が求められる場合があり、代理人の役割や、EU域外の企業がこの要件に対応する方法についても説明します。
EU GDPR代理人とは何ですか?
EU GDPR代表者とは、欧州連合域内に設立され、EU域外に所在する特定の管理者または処理者によって正式に指定された個人または組織のことです。
担当者は、EU域内において、当社による個人データの処理に関する事項について、アクセスしやすい連絡窓口を提供します。
第27条は代表者の指定を義務付けている。 書面で. 代表者は、個人データが処理される対象となる個人が所在するEU加盟国に設置されなければならない。
その後、当該代表者は、EUの監督当局およびデータ主体から、同社のデータ処理活動に関連する事項について問い合わせを受けることができる。
なぜGDPRはEU域外の企業にも適用されるのか?
よくある誤解として、GDPRは欧州連合内で設立された企業にのみ適用されるというものがあります。
必ずしもそうとは限らない。
GDPR第3条(2)に基づき、本規則は、EU域内に拠点を置かない管理者および処理者の特定の処理活動にも適用される可能性があり、それらの活動は以下に関連するものである。
- EU域内の個人に商品を提供する。
- EU域内の個人にサービスを提供している、または
- EU域内で発生した個人の行動を監視する。
この地理的範囲は、国際的な電子商取引において特に重要である。
例:米国オンラインショップがドイツに商品を販売する場合
米国に設立され、EUにオフィスを持たない企業を考えてみましょう。
同社はドイツの顧客向けに特化したオンラインショップを運営しており、ドイツからの注文を受け付け、ドイツへ商品を発送し、氏名、住所、メールアドレス、注文情報などの顧客情報を処理している。
会社自体が米国に所在しているという事実だけでは、それらのデータ処理活動が自動的にGDPRの適用範囲外になるわけではない。
第3条(2)が適用される場合、事業者は、第27条が欧州連合内に代表者を任命することを義務付けているかどうかを評価する必要があります。
GDPR第27条に基づく代理人を必要とするのは誰ですか?
第27条は、例外が適用される場合を除き、GDPR第3条(2)に該当する管理者または処理者に対し、欧州連合内に代表者を指定することを一般的に要求している。
これは、この要件が以下のような国に拠点を置く企業に影響を与える可能性があることを意味します。
- アメリカ合衆国
- イギリス;
- スイス;
- カナダ;
- オーストラリア;
- 日本;
- 中国;
- シンガポール、そして
- EU域外のその他の国々。
評価すべきは、単に設立国ではなく、企業の活動内容と業務プロセスである。
EU域外のすべての企業は、代表者を任命する必要があるのでしょうか?
いいえ。
第27条には、処理が 時々, 特別な種類の個人データや犯罪歴および犯罪行為に関する個人データの大規模な処理は含まれておらず、処理の性質、状況、範囲および目的を考慮すると、個人の権利および自由に対するリスクをもたらす可能性は低い。
公的機関および団体についても、第27条で別途規定されている。
したがって、この免除は一般的な小規模事業者向けの免除として扱うべきではありません。事業者は、代理人が不要であると結論付ける前に、実際の処理活動を検討する必要があります。
EU代表者はどこに所在しなければならないか?
第27条(3)に基づき、代表者は、関連するデータ主体が所在するEU加盟国のいずれかに設置されなければならない。
例えば、EU域外のeコマース企業がドイツの消費者に積極的に商品を販売し、その販売に関連して個人データを処理する場合、ドイツに拠点を置く代表者が適切なEUの連絡窓口となる可能性がある。
欧州データ保護委員会(EDPB)は、適切な慣行として、影響を受けるデータ主体の相当数が居住する加盟国に代表者を置くことを推奨している。
EU GDPR代理人はどのような仕事をするのですか?
担当者は、単にプライバシーポリシーに追加できる住所以上の存在です。
この役割は、EU域外の企業、EU域内の個人、および管轄のデータ保護当局との間のEUにおける連絡窓口となる。
1. EU連絡窓口として機能する
当該代表者は、代表する企業のデータ処理活動に関連するGDPR事項に関して、欧州連合内における明確な連絡先を提供する。
2. データ主体とのコミュニケーションを円滑にする
EUのデータ主体は、関連する処理事項およびGDPRに基づく権利の行使に関して、担当者と連絡を取ることができなければならない。
担当者は関連する連絡を受け取り、代理する企業と調整することができる。
3.監督当局との連絡
当該代理人は、任命の対象となる処理活動に関して、管轄のEU監督当局からの要請にも応じなければならない。
これにより、管理者または処理者自体がEU域外に所在する場合でも、欧州当局は容易に連絡を取ることができる。
4. 第30条処理記録をサポートする
GDPR第30条は、データ管理者および該当する場合はその代理人に対し、処理活動の記録を保持することを義務付けている。
組織とその役割によっては、これらの記録には以下の情報が含まれる場合があります。
- 管理者および代表者。
- 処理の目的。
- データ主体のカテゴリー。
- 個人データのカテゴリ。
- 受給者のカテゴリー。
- 国際送金;
- 可能な限り保存期間を設けること。
- 可能な場合は、関連する技術的および組織的なセキュリティ対策の概要を説明する。
これらの記録は、必要に応じて管轄の監督当局が閲覧できるようにしておかなければならない。
EU GDPR代理人はデータ保護責任者と同じですか?
いいえ。 第27条代理人とデータ保護責任者(DPO)は、GDPRにおける別々の役割です。
EU代表者は、EU域外の管理者または処理者からの委任を受けて行動し、GDPR関連事項に関して欧州連合内における当該管理者または処理者の代表者として活動します。
データ保護責任者(DPO)は、GDPR第37条から第39条に基づき独立した役割を担っており、必要な独立性をもってその役割を遂行しなければならない。
欧州データ保護委員会(EDPB)は、EU代表者の役割は、同一組織の外部データ保護責任者(DPO)を兼任することと一般的に両立しないことを明確に示している。
代理人を任命すると、GDPRに関する責任は移転されるのか?
いいえ。
EU代理人を任命しても、管理者または処理者のGDPR上の義務が代理人に移管されるわけではありません。
EU域外の事業体は、その処理活動に適用されるGDPRの要件を遵守する責任を負います。
例えば、企業は依然として以下のような問題に対処する必要があるかもしれません。
- 処理の法的根拠。
- プライバシー情報
- データ主体の権利
- プロセッサ間の関係性
- 国際的なデータ転送。
- データ保持期間
- セキュリティ対策
- データ漏洩に関する義務、および
- その他の適用されるGDPR要件。
したがって、EU代表は、組織のより広範なGDPR遵守体制の一部を構成している。
プライバシー通知にはどのような情報を含めるべきですか?
EU代理人が任命されている場合、組織は、データ主体に提供するGDPR情報において、当該代理人が適切に特定されていることを確認する必要があります。
これは通常、担当者の身元と連絡先を提供することを意味し、個人がヨーロッパにおける連絡窓口を容易に利用できるようにすることを指します。
任命が有効である限り、詳細情報は常に最新の状態に保っておく必要があります。
EaseCert EU GDPR代表者サービス
EaseCert は現在、 EU GDPR第27条に基づく代理人サービス 欧州連合域外に設立された対象企業が対象となります。
EaseCert GmbH, ドイツに設立された当社は、貴社のEU代表として正式に任命され、代表者としての機能に必要な欧州における連絡窓口を提供することができます。
サービス内容:
- EU一般データ保護規則(GDPR)に関する代理業務: EaseCert GmbHをGDPR第27条に基づき貴社のEU代理人として任命すること。
- EU連絡窓口: EUのデータ主体と管轄データ保護当局との間の連絡窓口。
- 第30条記録: 貴社から提供された情報に基づき、処理活動記録の設定および維持管理を行います。
年間購読料の代わりに、1回限りの料金
国際企業は、欧州市場に参入する際に、すでに数多くの継続的なコストに直面している。
EaseCertは、シンプルな方法で標準的なEU GDPR代理人サービスを提供しています。 一括料金モデル.
標準サービスには、年間代表者登録料はかかりません。
EU GDPR代理人が必要ですか?
GDPR第27条に基づき、EaseCert GmbHをEU代理人として指定してください。ドイツを拠点とするEU連絡窓口を、1回限りの料金でご利用いただけます(年間契約料は不要です)。
EU GDPR代理人を任命する →一括払い • EaseCert GmbH(ドイツ) • 年間購読料なし
EaseCertの予約プロセスはどのように機能するのか
ステップ1:ご注文ください
EU GDPR代理人サービスを注文し、貴社情報をご提供ください。
ステップ2:処理情報を入力してください
当社は、お客様のEUにおける活動および任命の対象となる処理業務を理解するために必要な情報を収集します。
ステップ3:審査と代表者の委任
EaseCertは提供された情報を確認し、代理人関係に必要な書類を作成します。
ステップ4:正式な任命
この書面による委任状は、GDPR第27条に基づき、EaseCert GmbHを貴社のEU代理人として正式に指定するものです。
ステップ5:プライバシー情報を更新する
お客様がプライバシー関連文書にEU代理人を記載できるよう、EaseCertの担当者の詳細情報を提供いたします。
ステップ6:情報を維持する
貴社は、任命の対象となる処理活動に重要な変更があった場合は、関連する担当者記録を最新の状態に保つため、EaseCertにその旨を通知する必要があります。
EU製品コンプライアンスとデータ保護をワンストップで提供
国際的なeコマース企業にとって、GDPRは欧州市場参入における重要な要素の一つに過ぎない場合が多い。
製品や関係国によっては、企業は製品の安全性、EU責任者、認定代理人、製品表示、技術文書、拡大生産者責任(EPR)、その他の市場アクセス義務に関する要件に直面する可能性もあります。
EaseCertは、ドイツ法人を通じて実用的なEUコンプライアンスサービスを提供することで、国際企業を支援しており、企業は1つのプロバイダーを通じて複数の欧州コンプライアンス要件を調整することができます。
よくある質問
EU GDPR代理人とは何ですか?
EU GDPR代理人とは、欧州連合内に設立された個人または組織であり、GDPR第27条に基づき、特定の非EU域内の管理者または処理者によって正式に任命された者を指します。代理人は、関連する処理活動に関して、データ主体および管轄のデータ保護監督当局とのEUにおける連絡窓口としての役割を果たします。
EU GDPR代理人を必要とするのは誰ですか?
EU域外に拠点を置く企業であっても、GDPR第3条(2)項に基づきGDPRが適用される場合、例えばEU域内の個人に商品やサービスを提供したり、EU域内での個人の行動を監視したりする場合、EU代表者を置く必要が生じる可能性があります。第27条には一定の例外規定があるため、この要件は企業の実際の活動や処理業務に基づいて判断する必要があります。
米国、英国、スイス、カナダの企業は、EU GDPR代理人を必要としますか?
可能性としてはあり得ます。要件は、単に企業の設立地によって決まるものではありません。EU域外に拠点を置く企業がEU域内の個人を対象とし、それらの活動に関連して個人データを処理する場合、GDPR第3条(2)の適用対象となる可能性があり、第27条でEU代表者の設置が義務付けられているかどうかを評価する必要があります。
EaseCert GmbHは、私のEU GDPR代理人として活動できますか?
はい、対象となる企業であれば可能です。EaseCert GmbHはドイツに拠点を置いており、貴社の企業情報および関連する処理活動の審査を経て、GDPR第27条に基づき、貴社のEU代理人として正式に任命されることができます。
EaseCertのEU GDPR担当者はどこにいますか?
お客様の代理人は、ドイツのEaseCert GmbHです。正式な任命後、お客様のプライバシー関連文書に記載するための適切な会社情報および連絡先情報をご提供いたします。
EaseCertのEU GDPR代理人サービスには何が含まれていますか?
標準サービスには、EaseCert GmbHを貴社のEU第27条に基づく代理人として正式に任命すること、関連するデータ主体および監督当局との連絡窓口となること、そして貴社から提供された情報に基づいて関連するEU第30条に基づく処理活動記録の維持を支援することが含まれます。
EU GDPR代理人サービスの費用はいくらですか?
EaseCert EU GDPR代表者サービスの費用 一回限りの料金として. 標準サービスには、年間代理店登録料はかかりません。
年間更新料はかかりますか?
いいえ。 EaseCertは、標準的なEU GDPR代理人サービスにおいて、一括料金制を採用しています。代理人の任命は、代理人委任状および適用されるサービス規約に従うものとします。
EaseCertはどれくらいの速さで任命されるのでしょうか?
簡単な案件であれば、EaseCertが必要な会社情報、処理情報、署名済みの書類を受け取ってから、通常は数営業日以内に手続きを完了できます。
プライバシーポリシーにEaseCertを追加してもいいですか?
はい。EaseCert GmbHが正式に任命された後、お客様のプライバシー通知およびその他の関連するGDPR情報に含めるための適切な担当者情報を提供いたします。
EaseCertは私のデータ保護責任者(DPO)になるのですか?
いいえ。GDPR第27条に基づくEU代理人とデータ保護責任者は、それぞれ別の役割です。EaseCertサービスは、第27条に基づくEU代理人業務を担うものであり、お客様のデータ保護責任者への任命を意味するものではありません。
処理活動記録(RoPA)とは何ですか?
処理活動記録(一般にRoPAと呼ばれる)は、組織の個人データ処理に関する関連情報を文書化したものです。適用される第30条の要件に応じて、処理目的、データ主体および個人データのカテゴリー、受領者、国際移転、保存期間に関する情報、および関連するセキュリティ対策などが含まれます。
EaseCertは私の処理活動に関する第30条記録を保持していますか?
EaseCertは、貴社から提供された情報に基づき、代表者としての役割を果たすために必要な処理記録の設定と維持をサポートします。ただし、貴社は、自社の処理活動に関する完全かつ正確で最新の情報を提供する責任を負います。
処理内容に変更があった場合、EaseCertに通知する必要はありますか?
はい。処理活動、個人データのカテゴリ、目的、EU市場、受領者、国際移転に関する重要な変更を含め、代理人任命のために保持されている情報に影響を与える重要な変更については、EaseCertに通知する必要があります。
EaseCertを起用することで、私の会社はGDPRに完全に準拠することになりますか?
いいえ。EU代表者の任命は、該当する場合に第27条の代表者要件を満たすものです。貴組織は、適法な処理、透明性、データ主体の権利、セキュリティ、処理者との関係、国際移転、その他貴組織の活動に適用される要件など、GDPRに基づくより広範な義務について引き続き責任を負います。
EaseCertはサービスの一環として法律相談を提供していますか?
いいえ。標準サービスでは、第27条に基づく代理人機能および関連するコンプライアンスサポートを提供します。法的代理、訴訟、データ保護責任者(DPO)サービス、規制当局への対応、または無制限のGDPRに関する法的助言は含まれません。
EaseCertはEUのデータ保護当局から連絡を受けることができますか?
はい。任命された第27条代表者としての職務には、任命の対象となる処理活動に関して、管轄監督当局とのEU連絡窓口としての役割が含まれる。
EUの顧客は、個人データに関してEaseCertに問い合わせることができますか?
はい。データ主体は、GDPRに関する事項について、任命されたEU代表者に連絡を取ることができます。EaseCertは連絡を受け取り、代表先の企業と調整を行います。ただし、GDPRに基づく義務を履行する責任は引き続き当該企業にあります。
EU域内でオンラインショップを開設する前に、EU GDPR代理人を置く必要はありますか?
第27条が貴社の事業に適用される場合は、事業開始前に代表者を選任しておくことをお勧めします。そうすることで、プライバシーに関する文書に最初から正しい代表者情報を含めることができます。
EaseCertをEU GDPR代理人として任命するにはどうすればよいですか?
購入する EU GDPR代理人(GDPR第27条) サービス提供のため、ご要望の企業情報および処理情報をご提供ください。EaseCertは、ご提供いただいた情報を確認し、正式な任命後、担当者の書類を作成し、プライバシー関連書類に必要な詳細情報をご提供いたします。
EUの顧客への販売を開始する前に準備しましょう
貴社が欧州連合域外に拠点を置き、EU域内の顧客をターゲットとする場合、事業開始前に第27条が適用されるかどうかを確認してください。
EU代理人が必要な場合、早期に代理人を選任することで、適切な代理人の詳細情報を最初からプライバシー関連文書に組み込むことができます。
EaseCert GmbHは、対象となる非EU企業向けに、ドイツからEU一般データ保護規則(GDPR)に関する代理業務を、一回限りの料金で提供しています。
料金は一回限り。年会費は不要です。
公式資料
この記事では、EU一般データ保護規則(GDPR)における代理人要件に関する一般的な情報を提供します。第27条が適用されるかどうかは、個々の組織の状況およびデータ処理活動によって異なります。EaseCertの第27条サービスはEU代理人サービスであり、法的助言やデータ保護責任者(DPO)サービスではありません。