Do You Need an EU GDPR Representative? Article 27 Explained

Você precisa de um representante do GDPR da UE? Artigo 27.º

Se a sua empresa estiver sediada fora da União Europeia, mas vender produtos ou serviços a clientes na UE, o RGPD (Regulamento Geral sobre a Proteção de Dados) poderá ainda ser aplicável ao seu negócio.

Um requisito que as empresas internacionais por vezes negligenciam é Artigo 27 do Regulamento Geral de Proteção de Dados (RGPD). Em determinadas circunstâncias, uma empresa sem estabelecimento na UE deve nomear formalmente um representante na União Europeia.

Isso pode afetar lojas online, empresas de software, prestadores de serviços, marcas internacionais e outras empresas que têm como alvo clientes europeus.

Neste guia, explicamos quando um Representante da UE para o RGPD Pode ser necessário, o que o representante faz e como as empresas de fora da UE podem atender a esse requisito.

O que é um Representante da UE para o RGPD?

Um Representante do RGPD na UE é uma pessoa ou organização estabelecida na União Europeia que é formalmente designada por determinados controladores ou processadores localizados fora da UE.

O representante constitui um ponto de contato acessível dentro da UE para assuntos relacionados ao processamento de dados pessoais pela empresa.

O artigo 27 exige que o representante seja designado. por escrito. O representante deve estar estabelecido em um Estado-Membro da UE onde se encontrem os indivíduos relevantes cujos dados pessoais são tratados.

O representante poderá então ser contatado pelas autoridades de supervisão da UE e pelos titulares dos dados em assuntos relacionados às atividades de processamento da empresa.

Por que o RGPD pode ser aplicado a uma empresa fora da UE?

Um equívoco comum é que o RGPD se aplica apenas a empresas constituídas na União Europeia.

Nem sempre é esse o caso.

Nos termos do artigo 3.º, n.º 2, do RGPD, o Regulamento também pode aplicar-se a determinadas atividades de tratamento de dados de responsáveis ​​pelo tratamento e de subcontratantes que não estejam estabelecidos na UE, sempre que essas atividades se relacionem com:

  • Oferecer produtos a indivíduos na UE;
  • oferecer serviços a indivíduos na UE; ou
  • Monitorar o comportamento dos indivíduos nos locais onde esse comportamento ocorre dentro da UE.

Este âmbito territorial é particularmente relevante para o comércio eletrónico internacional.

Exemplo: Uma loja online dos EUA que vende para a Alemanha.

Considere uma empresa estabelecida nos Estados Unidos sem escritório na UE.

A empresa opera uma loja online voltada especificamente para clientes alemães, aceita pedidos da Alemanha, envia produtos para a Alemanha e processa informações de clientes, como nomes, endereços, endereços de e-mail e informações de pedidos.

O fato de a própria empresa estar localizada nos Estados Unidos não exclui automaticamente essas atividades de processamento do âmbito do RGPD.

Se o Artigo 3(2) for aplicável, a empresa deverá então avaliar se o Artigo 27 exige que nomeie um representante na União Europeia.

Quem precisa de um representante para efeitos do Artigo 27.º do RGPD?

O artigo 27 exige, em geral, que um controlador ou processador abrangido pelo artigo 3.º, n.º 2, do RGPD designe um representante na União Europeia, a menos que se aplique uma exceção.

Isso significa que a exigência pode afetar potencialmente empresas sediadas em países como:

  • Estados Unidos;
  • Reino Unido;
  • Suíça;
  • Canadá;
  • Austrália;
  • Japão;
  • China;
  • Singapura; e
  • outros países fora da UE.

São as atividades e operações de processamento da empresa, e não simplesmente o seu país de constituição, que precisam ser avaliadas.

Todas as empresas não pertencentes à UE são obrigadas a nomear um representante?

Não.

O artigo 27 prevê uma exceção para os casos em que o processamento é ocasional, Não inclui o processamento em larga escala de categorias especiais de dados pessoais ou dados pessoais relativos a condenações e infrações penais, e é improvável que resulte em risco para os direitos e liberdades dos indivíduos, tendo em conta a natureza, o contexto, o âmbito e as finalidades do processamento.

As autoridades e os órgãos públicos também são abordados separadamente no Artigo 27.

Portanto, a isenção não deve ser tratada como uma isenção geral para pequenas empresas. Uma empresa deve considerar suas atividades de processamento reais antes de concluir que não é necessário um representante.

Onde deve estar localizado o representante da UE?

Nos termos do artigo 27.º, n.º 3, o representante deve estar estabelecido num dos Estados-Membros da UE onde se encontrem os titulares dos dados relevantes.

Por exemplo, se uma empresa de comércio eletrônico não pertencente à UE vende ativamente para consumidores na Alemanha e processa seus dados pessoais em relação a essas vendas, um representante estabelecido na Alemanha pode fornecer um ponto de contato apropriado na UE.

O Comité Europeu para a Proteção de Dados (EDPB) recomenda ainda, como boa prática, que o representante seja colocado no Estado-Membro onde se encontre uma parte significativa dos titulares dos dados afetados.

O que faz um Representante da UE para o RGPD?

O representante é mais do que um endereço que pode ser simplesmente adicionado a uma política de privacidade.

Essa função cria um ponto de contato na UE entre a empresa não pertencente à UE, os indivíduos na UE e as autoridades competentes de proteção de dados.

1. Atua como ponto de contato da UE

O representante fornece um contato identificável na União Europeia para assuntos relacionados ao RGPD (Regulamento Geral sobre a Proteção de Dados) referentes às atividades de processamento da empresa representada.

2. Facilita a comunicação com os titulares dos dados

Os titulares de dados da UE devem poder contatar o representante legal em relação a assuntos pertinentes ao processamento de dados e ao exercício de seus direitos ao abrigo do RGPD.

O representante pode receber comunicações relevantes e coordená-las com a empresa representada.

3. Comunica-se com as autoridades de supervisão.

O representante também deve estar disponível às autoridades de supervisão competentes da UE relativamente às atividades de tratamento de dados abrangidas pela nomeação.

Isso proporciona às autoridades europeias um ponto de contato acessível, mesmo que o controlador ou processador esteja localizado fora da UE.

4. Suporta o processamento de registros do Artigo 30.

O artigo 30 do RGPD exige que os responsáveis ​​pelo tratamento e, quando aplicável, os seus representantes, mantenham registos das atividades de tratamento.

Dependendo da organização e de sua função, esses registros podem incluir informações sobre:

  • o controlador e representante;
  • finalidades do processamento;
  • categorias de titulares de dados;
  • categorias de dados pessoais;
  • categorias de destinatários;
  • transferências internacionais;
  • períodos de retenção sempre que possível; e
  • Uma descrição geral das medidas de segurança técnicas e organizacionais relevantes, sempre que possível.

Esses registros devem estar disponíveis à autoridade supervisora ​​competente, quando necessário.

Um Representante de Proteção de Dados (DPO) da UE é o mesmo que um Encarregado de Proteção de Dados (DPO)?

Não. O Representante do Artigo 27 e o Encarregado da Proteção de Dados (DPO) são funções distintas no âmbito do RGPD.

Um Representante da UE atua sob mandato de um controlador ou processador não pertencente à UE e serve como seu representante na União Europeia para assuntos relevantes do RGPD.

O DPO (Encarregado da Proteção de Dados) tem uma função distinta, conforme os artigos 37 a 39 do RGPD (Regulamento Geral sobre a Proteção de Dados), e deve desempenhar essa função com a independência necessária.

O CEPD indicou especificamente que a função de Representante da UE geralmente não é compatível com a de atuar simultaneamente como DPO externo da mesma organização.

A nomeação de um representante transfere a responsabilidade relativa ao RGPD?

Não.

A nomeação de um Representante na UE não transfere as obrigações do controlador ou do processador em relação ao RGPD para o representante.

A empresa não pertencente à UE continua responsável pelo cumprimento dos requisitos do RGPD aplicáveis ​​às suas atividades de tratamento de dados.

Por exemplo, a empresa ainda pode precisar abordar os seguintes pontos:

  • fundamentos legais para o processamento;
  • Informações sobre privacidade;
  • direitos do titular dos dados;
  • relações de processamento;
  • transferências internacionais de dados;
  • retenção de dados;
  • medidas de segurança;
  • obrigações em caso de violação de dados; e
  • Outros requisitos aplicáveis ​​do RGPD.

O Representante da UE faz, portanto, parte da estrutura mais ampla de conformidade com o RGPD da organização.

Que informações devem constar no seu aviso de privacidade?

Quando um Representante da UE for nomeado, a organização deverá garantir que o representante seja devidamente identificado nas informações sobre o RGPD fornecidas aos titulares dos dados.

Normalmente, isso significa fornecer a identidade e os dados de contato do representante para que os indivíduos tenham um ponto de contato europeu acessível.

Os dados devem ser mantidos atualizados enquanto a nomeação estiver em vigor.

Serviço de Representante da EaseCert para o RGPD na UE

A EaseCert agora oferece um Serviço de representação da UE em conformidade com o RGPD, nos termos do artigo 27.º do RGPD. Para empresas elegíveis estabelecidas fora da União Europeia.

EaseCert GmbH, Estabelecido na Alemanha, pode ser formalmente nomeado como seu Representante na UE e constituir o ponto de contato europeu necessário para a função de representação.

O serviço inclui:

  • Representação da UE em relação ao RGPD: Nomeação da EaseCert GmbH como seu Representante na UE, nos termos do Artigo 27 do RGPD;
  • Ponto de contato da UE: Ponto de comunicação para titulares de dados da UE e autoridades competentes em proteção de dados; e
  • Registros do Artigo 30: Configuração e manutenção do seu Registro de Atividades de Processamento com base nas informações fornecidas pela sua organização.

Uma taxa única em vez de outra assinatura anual.

As empresas internacionais já enfrentam inúmeros custos recorrentes ao entrar no mercado europeu.

A EaseCert, portanto, fornece seu serviço padrão de Representante de GDPR da UE usando um método simples. modelo de taxa única.

Não existe assinatura anual para representantes do serviço padrão.

Precisa de um representante da UE para o RGPD?

Nomeie a EaseCert GmbH como sua representante na UE, nos termos do Artigo 27 do RGPD. Obtenha um ponto de contato na UE com sede na Alemanha, mediante pagamento único e sem assinatura anual.

Nomeie seu representante da UE para o RGPD →

Pagamento único • EaseCert GmbH, Alemanha • Sem assinatura anual

Como funciona o processo de agendamento do EaseCert

Passo 1: Faça seu pedido

Solicite o serviço de Representante da UE para o RGPD e forneça as informações da sua empresa.

Etapa 2: Forneça suas informações de processamento

Recolhemos as informações necessárias para compreender as suas atividades na UE e as operações de tratamento de dados abrangidas pela nomeação.

Etapa 3: Revisão e Mandato do Representante

A EaseCert analisa as informações fornecidas e prepara a documentação necessária para a relação de representação.

Etapa 4: Nomeação Formal

O mandato por escrito designa formalmente a EaseCert GmbH como sua representante na UE, nos termos do Artigo 27 do RGPD.

Passo 5: Atualize suas informações de privacidade

Fornecemos os dados de contato relevantes do representante da EaseCert para que você possa incluir seu representante na UE em sua documentação de privacidade.

Etapa 6: Mantenha suas informações atualizadas

Sua organização deve manter a EaseCert informada sobre quaisquer alterações substanciais nas atividades de processamento abrangidas pela nomeação, para que os registros relevantes do representante permaneçam atualizados.

Conformidade de produtos da UE e proteção de dados em um só lugar.

Para empresas internacionais de comércio eletrônico, o GDPR geralmente é apenas uma parte do processo de entrada no mercado europeu.

Dependendo dos produtos e países envolvidos, as empresas também podem encontrar requisitos relativos à segurança do produto, Pessoas Responsáveis ​​na UE, representantes autorizados, rotulagem do produto, documentação técnica, Responsabilidade Estendida do Produtor (REP) e outras obrigações de acesso ao mercado.

A EaseCert oferece suporte a empresas internacionais com serviços práticos de conformidade com a UE, por meio de sua entidade alemã, permitindo que as empresas coordenem vários requisitos de conformidade europeus através de um único fornecedor.

Perguntas frequentes

O que é um Representante da UE para o RGPD?

Um Representante da UE para o RGPD é uma pessoa singular ou coletiva estabelecida na União Europeia, formalmente designada por determinados responsáveis ​​pelo tratamento ou subcontratantes não pertencentes à UE, nos termos do artigo 27.º do RGPD. O representante serve de ponto de contacto na UE para os titulares dos dados e as autoridades de supervisão da proteção de dados competentes relativamente às atividades de tratamento relevantes.

Quem precisa de um Representante da UE para o RGPD?

Empresas estabelecidas fora da UE podem precisar de um Representante na UE se o RGPD se aplicar a elas nos termos do Artigo 3(2), por exemplo, porque oferecem bens ou serviços a indivíduos na UE ou monitorizam o seu comportamento dentro da UE. O Artigo 27 prevê certas exceções, pelo que a necessidade deve ser avaliada com base nas atividades e operações de tratamento de dados reais da empresa.

Uma empresa dos EUA, do Reino Unido, da Suíça ou do Canadá precisa de um representante para o RGPD na UE?

Potencialmente, sim. A exigência não é determinada simplesmente pelo local de constituição da empresa. Uma empresa não pertencente à UE que tenha como público-alvo indivíduos na UE e processe dados pessoais em conexão com essas atividades pode estar sujeita ao Artigo 3(2) do RGPD e deve avaliar se o Artigo 27 exige um Representante na UE.

A EaseCert GmbH pode atuar como minha representante de acordo com o RGPD na UE?

Sim, para empresas elegíveis. A EaseCert GmbH está estabelecida na Alemanha e pode ser formalmente nomeada como sua representante na UE, nos termos do Artigo 27 do RGPD, após análise das informações da sua empresa e das atividades de processamento relevantes.

Onde se encontra o representante da EaseCert para o RGPD na UE?

Seu representante é a EaseCert GmbH, na Alemanha. Após a nomeação formal, forneceremos as informações da empresa e os dados de contato necessários para inclusão em sua documentação de privacidade.

O que está incluído no serviço de Representante da EaseCert para o RGPD na UE?

O serviço padrão inclui a nomeação formal da EaseCert GmbH como seu Representante na UE, nos termos do Artigo 27, um ponto de contato na UE para comunicações relevantes com o titular dos dados e a autoridade supervisora, e suporte na manutenção do Registro de Atividades de Processamento relevante, nos termos do Artigo 30, com base nas informações fornecidas pela sua organização.

Qual o custo do serviço de Representante do RGPD na UE?

O serviço de Representante da EaseCert para o RGPD na UE tem custos. como uma taxa única. Não existe assinatura anual para representantes do serviço padrão.

Existem taxas de renovação anual?

Não. A EaseCert utiliza um modelo de taxa única para o seu serviço padrão de Representante de Conformidade com o RGPD da UE. A nomeação permanece sujeita ao mandato do representante e aos termos de serviço aplicáveis.

Com que rapidez a EaseCert pode ser nomeada?

Em casos simples, o agendamento geralmente pode ser concluído em poucos dias úteis após a EaseCert receber as informações necessárias da empresa, as informações de processamento e a documentação assinada.

Posso adicionar o EaseCert à minha política de privacidade?

Sim. Assim que a EaseCert GmbH for formalmente nomeada, forneceremos os dados do representante apropriado para inclusão em seu aviso de privacidade e outras informações relevantes de acordo com o GDPR.

A EaseCert se torna meu Encarregado de Proteção de Dados (DPO)?

Não. Um Representante da UE ao abrigo do Artigo 27 e um Encarregado da Proteção de Dados são funções distintas no âmbito do RGPD. O serviço EaseCert abrange a representação na UE ao abrigo do Artigo 27 e não constitui uma nomeação como seu Encarregado da Proteção de Dados.

O que é um Registro de Atividades de Processamento (RoPA)?

Um Registro de Atividades de Processamento, comumente chamado de RoPA, documenta informações relevantes sobre o processamento de dados pessoais por uma organização. Dependendo dos requisitos aplicáveis ​​do Artigo 30, isso pode incluir finalidades do processamento, categorias de titulares de dados e dados pessoais, destinatários, transferências internacionais, informações sobre retenção e medidas de segurança relevantes.

A EaseCert mantém meu registro de atividades de processamento do Artigo 30?

A EaseCert auxilia na configuração e manutenção dos registros de processamento relevantes para fins de sua função representativa, com base nas informações fornecidas pela sua organização. Sua empresa permanece responsável por fornecer informações completas, precisas e atualizadas sobre suas atividades de processamento.

Preciso informar a EaseCert quando minhas atividades de processamento mudarem?

Sim. Você deve informar a EaseCert sobre quaisquer alterações substanciais que afetem as informações mantidas para a sua nomeação como representante, incluindo mudanças significativas nas atividades de processamento, categorias de dados pessoais, finalidades, mercados da UE, destinatários ou transferências internacionais.

A nomeação da EaseCert torna a minha empresa totalmente compatível com o RGPD?

Não. A nomeação de um Representante da UE atende ao requisito de representação do Artigo 27, quando aplicável. Sua organização continua responsável por suas obrigações mais amplas em relação ao RGPD, incluindo o processamento lícito, a transparência, os direitos do titular dos dados, a segurança, o relacionamento com o processador de dados, as transferências internacionais e outros requisitos aplicáveis ​​às suas atividades.

A EaseCert oferece assessoria jurídica como parte do serviço?

Não. O serviço padrão oferece a função de representante do Artigo 27 e o suporte de conformidade relacionado. Não inclui representação legal, litígios, serviços de DPO (Encarregado da Proteção de Dados), defesa regulatória ou consultoria jurídica ilimitada sobre o RGPD (Regulamento Geral sobre a Proteção de Dados).

A EaseCert pode receber comunicações das autoridades de proteção de dados da UE?

Sim.Atuar como Representante designado nos termos do Artigo 27 inclui servir como ponto de contato da UE para as autoridades de supervisão competentes em relação às atividades de tratamento abrangidas pela nomeação.

Os clientes da UE podem entrar em contato com a EaseCert sobre seus dados pessoais?

Sim. Os titulares dos dados podem entrar em contato com o Representante da UE designado para tratar de assuntos relevantes ao RGPD. A EaseCert pode receber a comunicação e coordená-la com a empresa representada, que permanece responsável pelo cumprimento das suas obrigações aplicáveis ​​ao abrigo do RGPD.

Preciso de um Representante de Proteção de Dados da UE (RGPD) antes de lançar minha loja online na UE?

Caso o Artigo 27 se aplique à sua empresa, é aconselhável estabelecer a nomeação do representante antes do início das atividades, para que as informações corretas do representante possam ser incluídas em sua documentação de privacidade desde o princípio.

Como faço para nomear a EaseCert como minha representante da UE para o RGPD?

Adquira o Representante da UE para o RGPD (Artigo 27 do RGPD) A EaseCert prestará o serviço e fornecerá as informações solicitadas sobre a empresa e o processamento de dados. Após a nomeação formal, a EaseCert analisará as informações, preparará a documentação do representante e fornecerá os detalhes necessários para a sua documentação de privacidade.

Prepare-se antes de começar a vender para clientes da UE.

Se a sua empresa estiver estabelecida fora da União Europeia e pretender atingir clientes na UE, verifique se o Artigo 27 se aplica antes de iniciar as suas atividades.

Nos casos em que seja necessário um Representante da UE, a nomeação antecipada permite que os dados do representante sejam incorporados à sua documentação de privacidade desde o início.

A EaseCert GmbH oferece serviços de representação em conformidade com o RGPD (Regulamento Geral de Proteção de Dados) da UE, a partir da Alemanha, para empresas elegíveis de fora da UE, mediante uma taxa única.

Obtenha seu representante do RGPD na UE.

Pagamento único. Sem assinatura anual.

Referências oficiais

Este artigo fornece informações gerais sobre a exigência de um Representante do RGPD da UE. A aplicabilidade do Artigo 27 depende das circunstâncias de cada organização e das suas atividades de tratamento de dados. O serviço do Artigo 27 da EaseCert é um serviço de representação na UE e não constitui aconselhamento jurídico nem serviços de DPO (Encarregado da Proteção de Dados).

Mostrar mais insights

Entre em contato com a EaseCert.