Trenger du en EU GDPR-representant? Artikkel 27 Forklart
Hvis bedriften din er basert utenfor EU, men selger produkter eller tjenester til kunder i EU, kan GDPR fortsatt gjelde for bedriften din.
Et krav som internasjonale bedrifter noen ganger overser er Artikkel 27 i personvernforordningen (GDPR). Under visse omstendigheter må et selskap uten et etableringssted i EU formelt utnevne en representant i EU.
Dette kan påvirke nettbutikker, programvareselskaper, tjenesteleverandører, internasjonale merkevarer og andre bedrifter som retter seg mot europeiske kunder.
I denne veiledningen forklarer vi når en EUs GDPR-representant kan være påkrevd, hva representanten gjør og hvordan bedrifter utenfor EU kan oppfylle dette kravet.
Hva er en EU GDPR-representant?
En EU GDPR-representant er en person eller organisasjon etablert i EU som er formelt utpekt av visse behandlingsansvarlige eller databehandlere utenfor EU.
Representanten fungerer som et tilgjengelig kontaktpunkt innenfor EU for saker som gjelder selskapets behandling av personopplysninger.
Artikkel 27 krever at representanten utpekes skriftlig. Representanten må være etablert i en EU-medlemsstat der relevante personer hvis personopplysninger behandles befinner seg.
Representanten kan deretter kontaktes av EUs tilsynsmyndigheter og registrerte om saker knyttet til selskapets behandlingsaktiviteter.
Hvorfor kan GDPR gjelde for et selskap utenfor EU?
En vanlig misforståelse er at GDPR kun gjelder for selskaper som er registrert i EU.
Det er ikke alltid tilfelle.
I henhold til artikkel 3(2) i GDPR kan forordningen også gjelde for visse behandlingsaktiviteter utført av behandlingsansvarlige og databehandlere som ikke er etablert i EU, dersom disse aktivitetene gjelder:
- tilby varer til enkeltpersoner i EU;
- tilbyr tjenester til enkeltpersoner i EU; eller
- overvåking av enkeltpersoners atferd der denne atferden finner sted innenfor EU.
Dette territoriale omfanget er spesielt relevant for internasjonal e-handel.
Eksempel: En amerikansk nettbutikk som selger til Tyskland
Tenk deg et selskap etablert i USA uten et EU-kontor.
Selskapet driver en nettbutikk som spesielt betjener tyske kunder, tar imot bestillinger fra Tyskland, sender produkter til Tyskland og behandler kundeinformasjon som navn, adresser, e-postadresser og bestillingsinformasjon.
Det faktum at selskapet selv er lokalisert i USA, plasserer ikke automatisk disse behandlingsaktivitetene utenfor GDPR.
Dersom artikkel 3(2) gjelder, bør virksomheten vurdere om artikkel 27 krever at den utnevner en representant i EU.
Hvem trenger en representant i henhold til artikkel 27 i GDPR?
Artikkel 27 krever generelt at en behandlingsansvarlig eller databehandler som faller inn under artikkel 3(2) i GDPR, utpeker en representant i EU, med mindre et unntak gjelder.
Dette betyr at kravet potensielt kan påvirke bedrifter basert i land som:
- USA;
- Storbritannia;
- Sveits;
- Canada;
- Australia;
- Japan;
- Kina;
- Singapore; og
- andre land utenfor EU.
Det er selskapets aktiviteter og behandlingsoperasjoner, snarere enn bare dets stiftelsesland, som må vurderes.
Er alle selskaper utenfor EU pålagt å utnevne en representant?
Ingen.
Artikkel 27 inneholder et unntak der behandlingen er sporadisk, omfatter ikke behandling i stor skala av særlige kategorier av personopplysninger eller personopplysninger knyttet til straffedommer og lovbrudd, og vil sannsynligvis ikke føre til en risiko for enkeltpersoners rettigheter og friheter, tatt i betraktning behandlingens art, kontekst, omfang og formål.
Offentlige myndigheter og organer er også omtalt separat i henhold til artikkel 27.
Unntaket bør derfor ikke behandles som et generelt unntak for små bedrifter. En bedrift bør vurdere sine faktiske behandlingsaktiviteter før den konkluderer med at det ikke kreves noen representant.
Hvor må EU-representanten være plassert?
I henhold til artikkel 27(3) må representanten være etablert i en av EU-medlemsstatene der de relevante registrerte befinner seg.
Hvis for eksempel et netthandelsselskap utenfor EU aktivt selger til forbrukere i Tyskland og behandler deres personopplysninger i forbindelse med dette salget, kan en representant etablert i Tyskland oppgi et passende kontaktpunkt i EU.
Det europeiske databeskyttelsesrådet (EDPB) anbefaler også, som god praksis, å plassere representanten i den medlemsstaten der en betydelig andel av de berørte registrerte befinner seg.
Hva gjør en EU GDPR-representant?
Representanten er mer enn en adresse som bare kan legges til i en personvernerklæring.
Rollen oppretter et EU-kontaktpunkt mellom selskapet utenfor EU, enkeltpersoner i EU og kompetente databeskyttelsesmyndigheter.
1. Fungerer som et EU-kontaktpunkt
Representanten oppgir en identifiserbar kontaktperson innenfor EU for GDPR-saker knyttet til det representerte selskapets behandlingsaktiviteter.
2. Forenkler kommunikasjonen med datasubjekter
Registrerte i EU må kunne kontakte representanten angående relevante behandlingssaker og utøvelsen av sine rettigheter i henhold til GDPR.
Representanten kan motta relevant kommunikasjon og koordinere den med det representerte selskapet.
3. Kommuniserer med tilsynsmyndigheter
Representanten må også være tilgjengelig for kompetente EU-tilsynsmyndigheter angående behandlingsaktiviteter som omfattes av utnevnelsen.
Dette gir europeiske myndigheter et tilgjengelig kontaktpunkt selv om den behandlingsansvarlige eller databehandleren selv befinner seg utenfor EU.
4. Støtter artikkel 30 om behandling av registre
Artikkel 30 i GDPR krever at behandlingsansvarlige og, der det er aktuelt, deres representanter fører registre over behandlingsaktiviteter.
Avhengig av organisasjonen og dens rolle, kan disse registrene inneholde informasjon om:
- den behandlingsansvarlige og representanten;
- formålene med behandlingen;
- kategorier av registrerte;
- kategorier av personopplysninger;
- kategorier av mottakere;
- internasjonale overføringer;
- oppbevaringsperioder der det er mulig; og
- en generell beskrivelse av relevante tekniske og organisatoriske sikkerhetstiltak der det er mulig.
Disse registrene skal være tilgjengelige for vedkommende tilsynsmyndighet der det er nødvendig.
Er en EU GDPR-representant det samme som en personvernombud?
Ingen. En artikkel 27-representant og en personvernombud (DPO) er separate GDPR-funksjoner.
En EU-representant opptrer under et mandat fra en behandlingsansvarlig eller databehandler utenfor EU og fungerer som dennes representant i EU for relevante GDPR-saker.
En personvernansvarlig har en egen rolle i henhold til artikkel 37 til 39 i GDPR og må utføre denne rollen med den nødvendige uavhengigheten.
EDPB har spesifikt indikert at rollen som EU-representant generelt ikke er forenlig med å samtidig fungere som ekstern personvernrådgiver for samme organisasjon.
Overfører utnevnelsen av en representant GDPR-ansvaret?
Ingen.
Utnevnelse av en EU-representant overfører ikke den behandlingsansvarliges eller databehandlerens GDPR-forpliktelser til representanten.
Virksomheten utenfor EU er fortsatt ansvarlig for å overholde GDPR-kravene som gjelder for behandlingsaktivitetene sine.
For eksempel kan det hende at bedriften fortsatt må ta tak i:
- lovlig grunnlag for behandling;
- personverninformasjon;
- den registrertes rettigheter;
- prosessorforhold;
- internasjonale dataoverføringer;
- datalagring;
- sikkerhetstiltak;
- forpliktelser ved datainnbrudd; og
- andre gjeldende GDPR-krav.
EU-representanten utgjør derfor en del av organisasjonens bredere GDPR-samsvarsstruktur.
Hvilken informasjon bør vises i personvernerklæringen din?
Der en EU-representant er utnevnt, bør organisasjonen sørge for at representanten er korrekt identifisert i GDPR-informasjonen som gis til de registrerte.
Dette betyr vanligvis å oppgi representantens identitet og kontaktinformasjon, slik at enkeltpersoner har et tilgjengelig europeisk kontaktpunkt.
Detaljene bør holdes oppdatert så lenge avtalen gjelder.
EaseCert EU GDPR-representanttjeneste
EaseCert tilbyr nå en EU GDPR-representanttjeneste i henhold til artikkel 27 i GDPR for kvalifiserte bedrifter etablert utenfor EU.
EaseCert GmbH, etablert i Tyskland, kan formelt utnevnes til din EU-representant og fungere som det europeiske kontaktpunktet som kreves for representantfunksjonen.
Tjenesten inkluderer:
- EUs GDPR-representasjon: utnevnelse av EaseCert GmbH som din EU-representant i henhold til artikkel 27 i GDPR;
- EUs kontaktpunkt: kommunikasjonspunkt for registrerte i EU og kompetente personvernmyndigheter; og
- Artikkel 30 Opptegnelser: oppsett og vedlikehold av din register over behandlingsaktiviteter basert på informasjon levert av din organisasjon.
En engangsavgift i stedet for et nytt årlig abonnement
Internasjonale bedrifter står allerede overfor en rekke tilbakevendende kostnader når de går inn i det europeiske markedet.
EaseCert tilbyr derfor sin standard EU GDPR-representanttjeneste ved hjelp av en enkel engangsavgiftsmodell.
Det er ikke noe årlig representantabonnement for standardtjenesten.
Trenger du en representant for EUs GDPR?
Utnevn EaseCert GmbH til din EU-representant i henhold til artikkel 27 i GDPR. Få et Tyskland-basert EU-kontaktpunkt med en engangsavgift og ingen årsabonnement.
Utnevn din EU GDPR-representant →Engangsavgift • EaseCert GmbH, Tyskland • Ingen årsabonnement
Slik fungerer EaseCert-avtaleprosessen
Trinn 1: Legg inn bestillingen din
Bestill EU GDPR-representanttjenesten og oppgi bedriftsinformasjonen din.
Trinn 2: Oppgi behandlingsinformasjonen din
Vi samler inn informasjonen som er nødvendig for å forstå dine EU-aktiviteter og behandlingsoperasjonene som omfattes av avtalen.
Trinn 3: Gjennomgang og representantmandat
EaseCert gjennomgår informasjonen som er gitt og utarbeider dokumentasjonen som kreves for representantforholdet.
Trinn 4: Formell avtale
Det skriftlige mandatet utpeker formelt EaseCert GmbH som din EU-representant i henhold til artikkel 27 i GDPR.
Trinn 5: Oppdater personverninformasjonen din
Vi oppgir relevante opplysninger om EaseCert-representanten, slik at du kan inkludere EU-representanten din i personverndokumentasjonen din.
Trinn 6: Vedlikehold informasjonen din
Organisasjonen din må holde EaseCert informert om vesentlige endringer i behandlingsaktivitetene som omfattes av utnevnelsen, slik at de relevante representantregistrene kan forbli oppdaterte.
EU-produktsamsvar og databeskyttelse under ett tak
For internasjonale e-handelsbedrifter er GDPR ofte bare én del av det å komme inn på det europeiske markedet.
Avhengig av produktene og landene som er involvert, kan bedrifter også støte på krav angående produktsikkerhet, EUs ansvarlige personer, autoriserte representanter, produktmerking, teknisk dokumentasjon, utvidet produsentansvar (EPR) og andre forpliktelser knyttet til markedsadgang.
EaseCert støtter internasjonale bedrifter med praktiske EU-samsvarstjenester fra sin tyske enhet, slik at selskaper kan koordinere flere europeiske samsvarskrav gjennom én leverandør.
Ofte stilte spørsmål
Hva er en EU GDPR-representant?
En EU GDPR-representant er en person eller organisasjon etablert i EU som formelt er utnevnt av visse behandlingsansvarlige eller databehandlere utenfor EU i henhold til artikkel 27 i GDPR. Representanten fungerer som et EU-kontaktpunkt for registrerte og kompetente personvernmyndigheter angående relevante behandlingsaktiviteter.
Hvem trenger en EU GDPR-representant?
Bedrifter etablert utenfor EU kan trenge en EU-representant dersom GDPR gjelder for dem i henhold til artikkel 3(2), for eksempel fordi de tilbyr varer eller tjenester til enkeltpersoner i EU eller overvåker deres oppførsel innenfor EU. Artikkel 27 inneholder visse unntak, så kravet bør vurderes basert på selskapets faktiske aktiviteter og behandlingsoperasjoner.
Trenger et amerikansk, britisk, sveitsisk eller kanadisk selskap en GDPR-representant i EU?
Potensielt, ja. Kravet bestemmes ikke bare av hvor et selskap er registrert. En virksomhet utenfor EU som retter seg mot enkeltpersoner i EU og behandler personopplysninger i forbindelse med disse aktivitetene, kan falle inn under artikkel 3(2) i GDPR og bør vurdere om artikkel 27 krever en EU-representant.
Kan EaseCert GmbH fungere som min EU GDPR-representant?
Ja, for kvalifiserte bedrifter. EaseCert GmbH er etablert i Tyskland og kan formelt utnevnes som din EU-representant i henhold til artikkel 27 i GDPR etter en gjennomgang av bedriftsinformasjonen din og relevante behandlingsaktiviteter.
Hvor er EaseCerts EU GDPR-representant lokalisert?
Din representant er EaseCert GmbH i Tyskland. Etter formell utnevnelse gir vi deg riktig selskaps- og kontaktinformasjon som skal inkluderes i personverndokumentasjonen din.
Hva er inkludert i EaseCert EU GDPR Representative-tjenesten?
Standardtjenesten inkluderer formell utnevnelse av EaseCert GmbH som din representant i henhold til artikkel 27 i EU, et EU-kontaktpunkt for relevant kommunikasjon med den registrerte og tilsynsmyndighetene, og støtte til å opprettholde den relevante artikkel 30-registreringen over behandlingsaktiviteter basert på informasjon fra organisasjonen din.
Hvor mye koster tjenesten som EU GDPR-representant?
Kostnader for EaseCert EU GDPR-representantens tjeneste som en engangsavgift. Det er ikke noe årlig representantabonnement for standardtjenesten.
Er det årlige fornyelsesavgifter?
Ingen. EaseCert bruker en engangsavgiftsmodell for sin standard EU GDPR-representanttjeneste. Utnevnelsen er fortsatt underlagt representantmandatet og gjeldende tjenestevilkår.
Hvor raskt kan EaseCert utnevnes?
For enkle saker kan avtalen vanligvis fullføres innen få virkedager etter at EaseCert mottar nødvendig selskapsinformasjon, behandlingsinformasjon og signert dokumentasjon.
Kan jeg legge til EaseCert i personvernerklæringen min?
Ja. Når EaseCert GmbH formelt er utnevnt, gir vi deg de nødvendige representantopplysningene som skal inkluderes i personvernerklæringen din og annen relevant GDPR-informasjon.
Blir EaseCert min personvernombud (DPO)?
Nei. En EU-representant i henhold til artikkel 27 og en personvernombud er separate GDPR-funksjoner. EaseCert-tjenesten dekker EU-representasjon i henhold til artikkel 27 og utgjør ikke utnevnelse som din personvernombud.
Hva er en oversikt over behandlingsaktiviteter (RoPA)?
En oversikt over behandlingsaktiviteter, ofte kalt en RoPA, dokumenterer relevant informasjon om en organisasjons behandling av personopplysninger. Avhengig av gjeldende krav i henhold til artikkel 30, kan dette omfatte behandlingsformål, kategorier av registrerte og personopplysninger, mottakere, internasjonale overføringer, oppbevaring av informasjon og relevante sikkerhetstiltak.
Oppbevarer EaseCert min artikkel 30-oversikt over behandlingsaktiviteter?
EaseCert støtter oppsett og vedlikehold av relevante behandlingsregistre for sin representative funksjon basert på informasjon levert av organisasjonen din. Bedriften din er fortsatt ansvarlig for å gi fullstendig, nøyaktig og oppdatert informasjon om sine behandlingsaktiviteter.
Må jeg fortelle EaseCert når behandlingsaktivitetene mine endres?
Ja. Du må informere EaseCert om vesentlige endringer som påvirker informasjonen som oppbevares for din representantutnevnelse, inkludert betydelige endringer i behandlingsaktiviteter, kategorier av personopplysninger, formål, EU-markeder, mottakere eller internasjonale overføringer.
Gjør utnevnelsen av EaseCert bedriften min fullstendig GDPR-kompatibel?
Nei. Utnevnelsen av en EU-representant dekker kravet om representant i henhold til artikkel 27 der det er aktuelt. Organisasjonen din er fortsatt ansvarlig for sine bredere GDPR-forpliktelser, inkludert lovlig behandling, åpenhet, rettigheter til registrerte, sikkerhet, databehandlerforhold, internasjonale overføringer og andre krav som gjelder for dens aktiviteter.
Tilbyr EaseCert juridisk rådgivning som en del av tjenesten?
Nei. Standardtjenesten tilbyr representantfunksjonen i henhold til artikkel 27 og tilhørende compliance-støtte. Den inkluderer ikke juridisk representasjon, rettstvister, personvernrådgivertjenester, regulatorisk forsvar eller ubegrenset juridisk rådgivning i henhold til GDPR.
Kan EaseCert motta kommunikasjon fra EUs databeskyttelsesmyndigheter?
Ja.Å fungere som utnevnt artikkel 27-representant innebærer å fungere som EU-kontaktpunkt for kompetente tilsynsmyndigheter angående behandlingsaktiviteter som omfattes av utnevnelsen.
Kan EU-kunder kontakte EaseCert angående sine personopplysninger?
Ja. De registrerte kan kontakte den utnevnte EU-representanten angående relevante GDPR-saker. EaseCert kan motta kommunikasjonen og koordinere den med det representerte selskapet, som fortsatt er ansvarlig for å oppfylle sine gjeldende GDPR-forpliktelser.
Trenger jeg en EU GDPR-representant før jeg lanserer min EU-nettbutikk?
Hvis artikkel 27 gjelder for din virksomhet, anbefales det å avtale representantutnevnelse før lansering, slik at korrekt representantinformasjon kan inkluderes i personverndokumentasjonen din fra starten av.
Hvordan utnevner jeg EaseCert til min EU GDPR-representant?
Kjøp EUs GDPR-representant (artikkel 27 i GDPR) tjenesten og oppgi den forespurte selskaps- og behandlingsinformasjonen. EaseCert vil gjennomgå informasjonen, utarbeide representativ dokumentasjon og oppgi de nødvendige detaljene for personverndokumentasjonen din etter formell utnevnelse.
Forbered deg før du begynner å selge til kunder i EU
Hvis virksomheten din er etablert utenfor EU og har til hensikt å målrette seg mot kunder i EU, må du avgjøre om artikkel 27 gjelder før du lanserer.
Der det er nødvendig med en EU-representant, betyr det at tidlig avtale betyr at de nødvendige representantdetaljene kan innlemmes i personverndokumentasjonen din fra starten av.
EaseCert GmbH tilbyr EU GDPR-representasjon fra Tyskland for kvalifiserte bedrifter utenfor EU mot et engangsgebyr.
Engangsavgift. Ingen årsabonnement.
Offisielle referanser
- Forordning (EU) 2016/679 (Generell personvernforordning) – EUR-Lex
- Det europeiske databeskyttelsesrådet – Retningslinjer 3/2018 om GDPRs territoriale virkeområde
Denne artikkelen gir generell informasjon om EUs GDPR-representantkrav. Hvorvidt artikkel 27 gjelder, avhenger av omstendighetene til den enkelte organisasjonen og dens behandlingsaktiviteter. EaseCerts artikkel 27-tjeneste er en EU-representanttjeneste og utgjør ikke juridisk rådgivning eller personvernrådgivertjenester.