Do You Need an EU GDPR Representative? Article 27 Explained

Aveți nevoie de un reprezentant UE GDPR? Articolul 27 Explicat

Dacă firma dumneavoastră are sediul în afara Uniunii Europene, dar vinde produse sau servicii către clienți din UE, GDPR-ul se poate aplica în continuare afacerii dumneavoastră.

O cerință pe care companiile internaționale o trec uneori cu vederea este Articolul 27 din Regulamentul general privind protecția datelor (RGPD). În anumite circumstanțe, o societate fără un sediu în UE trebuie să numească în mod oficial un reprezentant în cadrul Uniunii Europene.

Acest lucru poate afecta magazinele online, companiile de software, furnizorii de servicii, mărcile internaționale și alte afaceri care vizează clienții europeni.

În acest ghid, explicăm când o Reprezentantul GDPR al UE care ar putea fi cerințele, ce face reprezentantul și cum pot întreprinderile din afara UE să respecte această cerință.

Ce este un reprezentant GDPR al UE?

Un Reprezentant GDPR al UE este o persoană sau o organizație stabilită în Uniunea Europeană, desemnată oficial de anumiți operatori sau persoane împuternicite de operatori aflați în afara UE.

Reprezentantul oferă un punct de contact accesibil în cadrul UE pentru aspecte legate de prelucrarea datelor cu caracter personal de către companie.

Articolul 27 prevede că reprezentantul trebuie desemnat în scris. Reprezentantul trebuie să fie stabilit într-un stat membru al UE în care se află persoanele relevante ale căror date cu caracter personal sunt prelucrate.

Reprezentantul poate fi apoi contactat de autoritățile de supraveghere ale UE și de persoanele vizate cu privire la aspecte legate de activitățile de prelucrare ale companiei.

De ce se poate aplica GDPR unei companii din afara UE?

O concepție greșită des întâlnită este aceea că GDPR se aplică doar companiilor înregistrate în Uniunea Europeană.

Nu este întotdeauna cazul.

În temeiul articolului 3 alineatul (2) din RGPD, Regulamentul se poate aplica, de asemenea, anumitor activități de prelucrare ale operatorilor și ale persoanelor împuternicite de operatori care nu sunt stabiliți în UE, în cazul în care aceste activități se referă la:

  • oferirea de bunuri persoanelor fizice din UE;
  • oferirea de servicii persoanelor fizice din UE; sau
  • monitorizarea comportamentului persoanelor acolo unde acest comportament are loc în UE.

Această sferă de aplicare teritorială este deosebit de relevantă pentru comerțul electronic internațional.

Exemplu: Un magazin online din SUA vinde în Germania

Să luăm în considerare o companie înființată în Statele Unite, fără un birou în UE.

Compania operează un magazin online care deservește în mod special clienți germani, acceptă comenzi din Germania, livrează produse în Germania și prelucrează informații despre clienți, cum ar fi nume, adrese, adrese de e-mail și informații despre comenzi.

Faptul că firma în sine se află în Statele Unite nu plasează automat aceste activități de prelucrare în afara GDPR-ului.

Dacă se aplică articolul 3 alineatul (2), întreprinderea ar trebui să evalueze dacă articolul 27 îi impune să numească un reprezentant în cadrul Uniunii Europene.

Cine are nevoie de un reprezentant conform articolului 27 din GDPR?

Articolul 27 impune, în general, unui operator sau unei persoane împuternicite de operator care se încadrează la articolul 3 alineatul (2) din RGPD să desemneze un reprezentant în Uniunea Europeană, cu excepția cazului în care se aplică o excepție.

Aceasta înseamnă că cerința poate afecta potențial afacerile cu sediul în țări precum:

  • Statele Unite;
  • Regatul Unit;
  • Elveţia;
  • Canada;
  • Australia;
  • Japonia;
  • China;
  • Singapore; și
  • alte țări din afara UE.

Activitățile și operațiunile de prelucrare ale companiei, nu doar țara sa de înregistrare, trebuie evaluate.

Este obligată fiecare companie din afara UE să numească un reprezentant?

Nu.

Articolul 27 conține o excepție în cazul în care prelucrarea este ocazional, nu include prelucrarea la scară largă a categoriilor speciale de date cu caracter personal sau a datelor cu caracter personal referitoare la condamnări penale și infracțiuni și este puțin probabil să genereze un risc pentru drepturile și libertățile persoanelor, ținând cont de natura, contextul, domeniul de aplicare și scopurile prelucrării.

Autoritățile și organismele publice sunt, de asemenea, abordate separat în temeiul articolului 27.

Prin urmare, scutirea nu ar trebui tratată ca o scutire generală pentru întreprinderile mici. O întreprindere ar trebui să își ia în considerare activitățile de prelucrare efective înainte de a concluziona că nu este necesar un reprezentant.

Unde trebuie să fie situat reprezentantul UE?

În temeiul articolului 27 alineatul (3), reprezentantul trebuie să fie stabilit într-unul dintre statele membre ale UE în care se află persoanele vizate relevante.

De exemplu, dacă o companie de comerț electronic din afara UE vinde în mod activ către consumatori din Germania și prelucrează datele acestora cu caracter personal în legătură cu aceste vânzări, un reprezentant stabilit în Germania poate oferi un punct de contact adecvat în UE.

Comitetul european pentru protecția datelor (CEPD) recomandă, de asemenea, ca bună practică, amplasarea reprezentantului în statul membru în care se află o proporție semnificativă a persoanelor vizate.

Ce face un reprezentant GDPR al UE?

Reprezentantul este mai mult decât o adresă care poate fi pur și simplu adăugată la o politică de confidențialitate.

Rolul creează un punct de contact la nivelul UE între societatea din afara UE, persoanele fizice din UE și autoritățile competente pentru protecția datelor.

1. Acționează ca punct de contact al UE

Reprezentantul oferă o persoană de contact identificabilă în cadrul Uniunii Europene pentru aspecte legate de GDPR legate de activitățile de prelucrare ale companiei reprezentate.

2. Facilitează comunicarea cu persoanele vizate

Persoanele vizate din UE trebuie să poată contacta reprezentantul cu privire la aspecte relevante legate de prelucrare și la exercitarea drepturilor lor în temeiul RGPD.

Reprezentantul poate primi comunicări relevante și le poate coordona cu compania reprezentată.

3. Comunică cu autoritățile de supraveghere

Reprezentantul trebuie, de asemenea, să fie la dispoziția autorităților de supraveghere competente ale UE în ceea ce privește activitățile de prelucrare care fac obiectul numirii.

Acest lucru oferă autorităților europene un punct de contact accesibil, chiar dacă operatorul sau persoana împuternicită de operator se află în afara UE.

4. Suportă înregistrările de procesare conform Articolului 30

Articolul 30 din RGPD impune operatorilor și, după caz, reprezentanților acestora să țină evidența activităților de prelucrare.

În funcție de organizație și de rolul acesteia, aceste înregistrări pot include informații privind:

  • operatorul și reprezentantul;
  • scopurile prelucrării;
  • categorii de persoane vizate;
  • categorii de date cu caracter personal;
  • categorii de destinatari;
  • transferuri internaționale;
  • perioadele de păstrare, acolo unde este posibil; și
  • o descriere generală a măsurilor tehnice și organizatorice de securitate relevante, acolo unde este posibil.

Aceste înregistrări trebuie să fie puse la dispoziția autorității de supraveghere competente, atunci când este necesar.

Este un reprezentant GDPR al UE același lucru cu un responsabil cu protecția datelor?

Nu. Un reprezentant în temeiul articolului 27 și un responsabil cu protecția datelor (RPD) sunt funcții separate în cadrul GDPR.

Un reprezentant UE acționează în baza unui mandat din partea unui operator sau a unei persoane împuternicite de operator din afara UE și servește ca reprezentant al acestuia în cadrul Uniunii Europene pentru aspectele relevante legate de GDPR.

Un responsabil cu protecția datelor (RPD) are un rol separat în temeiul articolelor 37-39 din RGPD și trebuie să îndeplinească acest rol cu ​​independența necesară.

CEPD a indicat în mod specific că rolul unui reprezentant al UE nu este, în general, compatibil cu îndeplinirea simultană a funcției de responsabil cu protecția datelor (DPO) extern pentru aceeași organizație.

Numirea unui reprezentant transferă responsabilitatea GDPR?

Nu.

Numirea unui Reprezentant UE nu transferă obligațiile RGPD ale operatorului sau ale împuternicitului de către operator către reprezentantul respectiv.

Întreprinderea din afara UE rămâne responsabilă pentru respectarea cerințelor GDPR aplicabile activităților sale de prelucrare.

De exemplu, este posibil ca afacerea să fie nevoită în continuare să abordeze:

  • temeiurile juridice pentru prelucrare;
  • informații privind confidențialitatea;
  • drepturile persoanelor vizate;
  • relațiile cu procesorul;
  • transferuri internaționale de date;
  • păstrarea datelor;
  • măsuri de securitate;
  • obligații privind încălcarea datelor; și
  • alte cerințe GDPR aplicabile.

Prin urmare, reprezentantul UE face parte din structura mai amplă de conformitate cu GDPR a organizației.

Ce informații ar trebui să apară în Notificarea dumneavoastră de confidențialitate?

În cazul în care a fost numit un reprezentant al UE, organizația trebuie să se asigure că reprezentantul este identificat în mod corespunzător în informațiile GDPR furnizate persoanelor vizate.

În mod normal, aceasta înseamnă furnizarea identității și a datelor de contact ale reprezentantului, astfel încât persoanele să aibă un punct de contact european accesibil.

Detaliile trebuie păstrate la zi atât timp cât numirea este în vigoare.

Serviciul de reprezentare EaseCert UE GDPR

EaseCert oferă acum o Serviciul de reprezentare al UE în temeiul articolului 27 din RGPD pentru întreprinderile eligibile stabilite în afara Uniunii Europene.

EaseCert GmbH, stabilit în Germania, poate fi numit oficial reprezentantul dumneavoastră la UE și poate oferi punctul de contact european necesar pentru funcția de reprezentare.

Serviciul include:

  • Reprezentanță UE pentru GDPR: numirea EaseCert GmbH ca Reprezentant al dumneavoastră în UE în temeiul articolului 27 din GDPR;
  • Punct de contact UE: punct de comunicare pentru persoanele vizate din UE și autoritățile competente pentru protecția datelor; și
  • Înregistrări conform articolului 30: configurarea și întreținerea Registrului activităților de prelucrare pe baza informațiilor furnizate de organizația dumneavoastră.

O taxă unică în loc de un alt abonament anual

Companiile internaționale se confruntă deja cu numeroase costuri recurente atunci când intră pe piața europeană.

Prin urmare, EaseCert oferă serviciul său standard de reprezentare GDPR UE utilizând un simplu model de taxă unică.

Nu există un abonament anual pentru reprezentanți pentru serviciul standard.

Aveți nevoie de un reprezentant GDPR în UE?

Numiți EaseCert GmbH ca reprezentant UE în temeiul articolului 27 din GDPR. Beneficiați de un punct de contact UE cu sediul în Germania, cu o taxă unică și fără abonament anual.

Numiți-vă reprezentantul UE pentru GDPR →

Taxă unică • EaseCert GmbH, Germania • Fără abonament anual

Cum funcționează procesul de programare EaseCert

Pasul 1: Plasați comanda

Comandați serviciul de Reprezentanță GDPR UE și furnizați informațiile companiei dumneavoastră.

Pasul 2: Furnizați informațiile dvs. de procesare

Colectăm informațiile necesare pentru a înțelege activitățile dumneavoastră în UE și operațiunile de prelucrare care fac obiectul numirii.

Pasul 3: Revizuirea și mandatul reprezentantului

EaseCert analizează informațiile furnizate și pregătește documentația necesară pentru relația de reprezentare.

Pasul 4: Numire oficială

Mandatul scris desemnează oficial EaseCert GmbH drept Reprezentantul dumneavoastră în UE în temeiul articolului 27 din GDPR.

Pasul 5: Actualizați-vă informațiile de confidențialitate

Vă oferim detaliile relevante ale reprezentantului EaseCert, astfel încât să puteți include reprezentantul UE în documentația dumneavoastră privind confidențialitatea.

Pasul 6: Păstrați-vă informațiile

Organizația dumneavoastră trebuie să informeze EaseCert cu privire la modificările semnificative ale activităților de prelucrare acoperite de numire, astfel încât înregistrările relevante ale reprezentantului să rămână actualizate.

Conformitatea produselor UE și protecția datelor sub același acoperiș

Pentru companiile internaționale de comerț electronic, GDPR este adesea doar o parte a intrării pe piața europeană.

În funcție de produsele și țările implicate, întreprinderile se pot confrunta, de asemenea, cu cerințe privind siguranța produselor, persoanele responsabile din UE, reprezentanții autorizați, etichetarea produselor, documentația tehnică, răspunderea extinsă a producătorului (EPR) și alte obligații de acces pe piață.

EaseCert sprijină companiile internaționale cu servicii practice de conformitate cu UE oferite de entitatea sa germană, permițând companiilor să coordoneze mai multe cerințe europene de conformitate prin intermediul unui singur furnizor.

Întrebări frecvente

Ce este un Reprezentant GDPR UE?

Un Reprezentant GDPR al UE este o persoană sau o organizație stabilită în Uniunea Europeană, numită oficial de anumiți operatori sau persoane împuternicite de operatori din afara UE în temeiul articolului 27 din GDPR. Reprezentantul servește drept punct de contact la UE pentru persoanele vizate și autoritățile competente de supraveghere a protecției datelor în ceea ce privește activitățile de prelucrare relevante.

Cine are nevoie de un reprezentant GDPR în UE?

Întreprinderile stabilite în afara UE pot avea nevoie de un reprezentant UE dacă li se aplică RGPD în temeiul articolului 3 alineatul (2), de exemplu pentru că oferă bunuri sau servicii persoanelor fizice din UE sau monitorizează comportamentul acestora în cadrul UE. Articolul 27 conține anumite excepții, astfel încât cerința ar trebui evaluată pe baza activităților și operațiunilor de prelucrare reale ale companiei.

Are nevoie o companie din SUA, Marea Britanie, Elveția sau Canada de un Reprezentant GDPR în UE?

Potențial, da. Cerința nu este determinată pur și simplu de locul în care este înregistrată o companie. O întreprindere din afara UE care vizează persoane fizice din UE și prelucrează date cu caracter personal în legătură cu aceste activități poate intra sub incidența articolului 3 alineatul (2) din RGPD și ar trebui să evalueze dacă articolul 27 impune un reprezentant la UE.

Poate EaseCert GmbH să acționeze ca reprezentant al meu GDPR în UE?

Da, pentru companiile eligibile. EaseCert GmbH este sediul în Germania și poate fi numită oficial ca Reprezentant al dumneavoastră în UE în temeiul articolului 27 din GDPR, în urma revizuirii informațiilor despre compania dumneavoastră și a activităților de prelucrare relevante.

Unde se află reprezentantul GDPR al UE al EaseCert?

Reprezentantul dumneavoastră este EaseCert GmbH din Germania. După numirea oficială, vă furnizăm informațiile corespunzătoare despre companie și de contact pentru includerea în documentația dumneavoastră privind confidențialitatea.

Ce este inclus în serviciul de reprezentare EaseCert EU GDPR?

Serviciul standard include numirea oficială a EaseCert GmbH ca Reprezentant UE în temeiul Articolului 27, punct de contact UE pentru comunicările relevante cu persoanele vizate și autoritatea de supraveghere, precum și asistență pentru menținerea Registrului activităților de prelucrare relevante în temeiul Articolului 30, pe baza informațiilor furnizate de organizația dumneavoastră.

Cât costă serviciul de Reprezentant GDPR UE?

Costurile serviciului de reprezentare EaseCert EU GDPR ca o taxă unică. Nu există un abonament anual pentru reprezentanți pentru serviciul standard.

Există taxe anuale de reînnoire?

Nu. EaseCert folosește un model de plată unică pentru serviciul său standard de Reprezentant GDPR UE. Numirea rămâne supusă mandatului de reprezentant și termenilor de serviciu aplicabili.

Cât de repede poate fi numit EaseCert?

Pentru cazurile simple, programarea poate fi finalizată în mod normal în câteva zile lucrătoare după ce EaseCert primește informațiile necesare despre companie, informațiile de procesare și documentația semnată.

Pot adăuga EaseCert la politica mea de confidențialitate?

Da. Odată ce EaseCert GmbH a fost numită oficial, vă vom furniza datele de contact corespunzătoare pentru a fi incluse în notificarea dumneavoastră de confidențialitate și în alte informații relevante privind GDPR.

EaseCert devine responsabilul meu cu protecția datelor (DPO)?

Nu. Un reprezentant UE în temeiul articolului 27 și un responsabil cu protecția datelor sunt funcții separate din RGPD. Serviciul EaseCert acoperă reprezentarea UE în temeiul articolului 27 și nu constituie numirea dumneavoastră în funcția de responsabil cu protecția datelor.

Ce este o evidență a activităților de prelucrare (RoPA)?

O evidență a activităților de prelucrare, denumită în mod obișnuit RoPA, documentează informații relevante despre prelucrarea datelor cu caracter personal de către o organizație. În funcție de cerințele aplicabile ale articolului 30, aceasta poate include scopurile prelucrării, categoriile de persoane vizate și datele cu caracter personal, destinatarii, transferurile internaționale, informațiile privind păstrarea datelor și măsurile de securitate relevante.

EaseCert îmi păstrează Registrul activităților de prelucrare conform Articolului 30?

EaseCert oferă asistență pentru configurarea și întreținerea înregistrărilor de prelucrare relevante în scopul funcției sale reprezentative, pe baza informațiilor furnizate de organizația dumneavoastră. Compania dumneavoastră rămâne responsabilă pentru furnizarea de informații complete, exacte și actuale despre activitățile sale de prelucrare.

Trebuie să informez EaseCert când activitățile mele de procesare se schimbă?

Da. Trebuie să informați EaseCert cu privire la modificările semnificative care afectează informațiile păstrate pentru numirea dumneavoastră ca reprezentant, inclusiv modificări semnificative ale activităților de prelucrare, categoriilor de date cu caracter personal, scopurilor, piețelor din UE, destinatarilor sau transferurilor internaționale.

Numirea companiei mele la EaseCert face ca aceasta să fie pe deplin conformă cu GDPR?

Nu. Numirea unui reprezentant UE îndeplinește cerința de reprezentare prevăzută la articolul 27, acolo unde este cazul. Organizația dumneavoastră rămâne responsabilă pentru obligațiile sale mai ample din RGPD, inclusiv prelucrarea legală, transparența, drepturile persoanelor vizate, securitatea, relațiile cu persoanele împuternicite de operator, transferurile internaționale și alte cerințe aplicabile activităților sale.

EaseCert oferă consultanță juridică ca parte a serviciului?

Nu. Serviciul standard oferă funcția de reprezentant conform Articolului 27 și asistența aferentă conformității. Nu include reprezentare juridică, litigii, servicii de responsabil cu protecția datelor (DPO), apărare reglementară sau consultanță juridică nelimitată în temeiul GDPR.

Poate EaseCert să primească comunicări de la autoritățile de protecție a datelor din UE?

Da.Acționarea în calitate de reprezentant numit în temeiul articolului 27 include servirea ca punct de contact la UE pentru autoritățile de supraveghere competente în ceea ce privește activitățile de prelucrare care fac obiectul numirii.

Clienții din UE pot contacta EaseCert în legătură cu datele lor personale?

Da. Persoanele vizate pot contacta Reprezentantul UE desemnat cu privire la aspecte relevante GDPR. EaseCert poate primi comunicarea și o poate coordona cu compania reprezentată, care rămâne responsabilă pentru îndeplinirea obligațiilor sale aplicabile în temeiul GDPR.

Am nevoie de un reprezentant GDPR din UE înainte de a-mi lansa magazinul online din UE?

Dacă articolul 27 se aplică afacerii dumneavoastră, este recomandabil să stabiliți numirea reprezentantului înainte de lansare, astfel încât informațiile corecte despre reprezentant să poată fi incluse în documentația dumneavoastră privind confidențialitatea încă de la început.

Cum pot numi EaseCert ca reprezentant al meu GDPR în UE?

Cumpărați Reprezentantul UE pentru GDPR (articolul 27 din GDPR) serviciu și va furniza informațiile solicitate despre companie și despre procesare. EaseCert va examina informațiile, va pregăti documentația reprezentativă și va furniza detaliile necesare pentru documentația dumneavoastră privind confidențialitatea după numirea oficială.

Pregătiți-vă înainte de a începe să vindeți clienților din UE

Dacă afacerea dumneavoastră este stabilită în afara Uniunii Europene și intenționează să vizeze clienți din UE, verificați dacă articolul 27 se aplică înainte de lansare.

În cazul în care este necesară prezența unui reprezentant UE, stabilirea timpurie a numirii înseamnă că detaliile corespunzătoare ale reprezentantului pot fi incluse în documentația dumneavoastră privind confidențialitatea încă de la început.

EaseCert GmbH oferă reprezentare GDPR UE din Germania pentru companiile eligibile din afara UE, contra unei taxe unice.

Obțineți reprezentantul dumneavoastră GDPR în UE

Taxă unică. Fără abonament anual.

Referințe oficiale

Acest articol oferă informații generale privind cerința de reprezentant UE în temeiul GDPR. Aplicarea Articolului 27 depinde de circumstanțele fiecărei organizații și de activitățile sale de prelucrare. Serviciul EaseCert în temeiul Articolului 27 este un serviciu de reprezentare UE și nu constituie consultanță juridică sau servicii de responsabil cu protecția datelor (DPO).

Afișați mai multe informații

Contactați EaseCert