Do You Need an EU GDPR Representative? Article 27 Explained

Вам нужен представитель ЕС по GDPR? Разъяснение статьи 27

Если ваша компания находится за пределами Европейского союза, но продает товары или услуги клиентам в ЕС, то GDPR может по-прежнему применяться к вашему бизнесу.

Одно из требований, которое международные компании иногда упускают из виду, заключается в следующем: Статья 27 Общего регламента по защите данных (GDPR). При определенных обстоятельствах компания, не имеющая представительства в ЕС, обязана официально назначить представителя в Европейском союзе.

Это может затронуть интернет-магазины, компании-разработчики программного обеспечения, поставщиков услуг, международные бренды и другие предприятия, ориентированные на европейских клиентов.

В этом руководстве мы объясняем, когда Представитель ЕС по GDPR Может потребоваться информация о том, чем занимается представитель и как предприятия, не входящие в ЕС, могут выполнить это требование.

Что такое представитель ЕС по GDPR?

Представитель ЕС по GDPR — это лицо или организация, зарегистрированная в Европейском союзе и официально назначенная определенными контроллерами или обработчиками данных, находящимися за пределами ЕС.

Представитель компании предоставляет доступную контактную точку в пределах ЕС для решения вопросов, касающихся обработки компанией персональных данных.

Статья 27 требует назначения представителя. в письменной форме. Представитель должен быть зарегистрирован в государстве-члене ЕС, где находятся соответствующие лица, чьи персональные данные обрабатываются.

Затем представитель может быть привлечен надзорными органами ЕС и субъектами данных для решения вопросов, связанных с деятельностью компании по обработке данных.

Почему GDPR может применяться к компаниям, находящимся за пределами ЕС?

Распространенное заблуждение заключается в том, что GDPR применяется только к компаниям, зарегистрированным в Европейском союзе.

Однако это не всегда так.

В соответствии со статьей 3(2) GDPR, Регламент может также применяться к определенным видам обработки данных контроллерами и обработчиками, которые не зарегистрированы в ЕС, если эти виды обработки данных относятся к:

  • предложение товаров частным лицам в ЕС;
  • предоставление услуг физическим лицам в ЕС; или
  • мониторинг поведения отдельных лиц в тех случаях, когда такое поведение происходит на территории ЕС.

Этот территориальный охват особенно актуален для международной электронной коммерции.

Пример: Американский интернет-магазин продает товары в Германию.

Рассмотрим компанию, зарегистрированную в Соединенных Штатах и ​​не имеющую представительства в ЕС.

Компания управляет интернет-магазином, ориентированным на немецких покупателей, принимает заказы из Германии, осуществляет доставку товаров в Германию и обрабатывает информацию о клиентах, такую ​​как имена, адреса, адреса электронной почты и данные о заказах.

Тот факт, что сама компания находится в Соединенных Штатах, не означает автоматически, что эти процессы обработки данных не подпадают под действие GDPR.

Если применяется статья 3(2), то предприятие должно оценить, требует ли статья 27 назначить представителя в Европейском Союзе.

Кому нужен представитель по статье 27 GDPR?

Статья 27, как правило, требует от контролера или обработчика, подпадающего под действие статьи 3(2) GDPR, назначить представителя в Европейском Союзе, если не применяется исключение.

Это означает, что данное требование потенциально может затронуть предприятия, расположенные в таких странах, как:

  • Соединенные Штаты;
  • Великобритания;
  • Швейцария;
  • Канада;
  • Австралия;
  • Япония;
  • Китай;
  • Сингапур; и
  • другие страны, не входящие в ЕС.

Оценивать следует не только страну регистрации компании, но и ее деятельность и производственные процессы.

Обязана ли каждая компания, не входящая в ЕС, назначать представителя?

Нет.

Статья 27 содержит исключение в случаях, когда обработка осуществляется случайный, не включает крупномасштабную обработку особых категорий персональных данных или персональных данных, касающихся судимостей и правонарушений, и вряд ли приведет к риску для прав и свобод отдельных лиц, принимая во внимание характер, контекст, объем и цели обработки.

Государственные органы и ведомства также рассматриваются отдельно в статье 27.

Таким образом, данное исключение не следует рассматривать как общее исключение для малых предприятий. Прежде чем прийти к выводу о том, что представитель не требуется, предприятию следует оценить свою фактическую деятельность по обработке данных.

Где должен находиться представитель ЕС?

Согласно статье 27(3), представитель должен быть зарегистрирован в одном из государств-членов ЕС, где находятся соответствующие субъекты данных.

Например, если компания, не входящая в ЕС и занимающаяся электронной коммерцией, активно продает товары потребителям в Германии и обрабатывает их персональные данные в связи с этими продажами, то представитель, зарегистрированный в Германии, может предоставить соответствующий контактный пункт в ЕС.

Европейский совет по защите данных (EDPB) также рекомендует в качестве передовой практики размещать представителя в том государстве-члене, где находится значительная часть субъектов данных, на которых распространяется действие закона.

Чем занимается представитель ЕС по вопросам GDPR?

Представитель — это не просто адрес, который можно просто добавить в политику конфиденциальности.

Данная должность предполагает создание контактного пункта в ЕС между компанией, не входящей в ЕС, физическими лицами в ЕС и компетентными органами по защите данных.

1. Выступает в качестве контактного пункта ЕС.

Представитель предоставляет контактное лицо в Европейском Союзе по вопросам GDPR, касающимся деятельности представляемой компании по обработке персональных данных.

2. Облегчает общение с субъектами данных.

Субъекты данных из ЕС должны иметь возможность связаться с представителем по вопросам, касающимся обработки данных, и осуществления своих прав в соответствии с GDPR.

Представитель может получать соответствующие сообщения и координировать их с представляемой компанией.

3. Поддерживает связь с надзорными органами.

Представитель также должен быть доступен для компетентных надзорных органов ЕС в отношении деятельности по обработке данных, охватываемой его назначением.

Это обеспечивает европейским властям доступную точку контакта, даже если сам контролер или обработчик данных находится за пределами ЕС.

4. Поддерживает обработку документов в соответствии со статьей 30.

Статья 30 GDPR требует от контролеров и, в соответствующих случаях, от их представителей вести учет операций по обработке данных.

В зависимости от организации и ее функций, эти записи могут содержать информацию, касающуюся:

  • контролер и представитель;
  • цели обработки;
  • категории субъектов данных;
  • категории персональных данных;
  • категории получателей;
  • международные переводы;
  • сроки хранения, где это возможно; и
  • По возможности, общее описание соответствующих технических и организационных мер безопасности.

Эти записи должны быть доступны компетентному надзорному органу по требованию.

Является ли представитель ЕС по GDPR тем же самым, что и сотрудник по защите данных?

Нет. Представитель в соответствии со статьей 27 и сотрудник по защите данных (DPO) — это отдельные функции в рамках GDPR.

Представитель ЕС действует на основании мандата, предоставленного контроллером или обработчиком данных, не являющимся резидентом ЕС, и выступает в качестве его представителя в Европейском союзе по соответствующим вопросам GDPR.

В соответствии со статьями 37–39 GDPR, специалист по защите данных (DPO) выполняет отдельную роль и обязан делать это с необходимой независимостью.

Европейский совет по защите данных (EDPB) особо отметил, что роль представителя ЕС, как правило, несовместима с одновременным выполнением обязанностей внешнего специалиста по защите данных для той же организации.

Передаёт ли назначение представителя ответственность за соблюдение GDPR?

Нет.

Назначение представителя в ЕС не перекладывает на представителя обязательства контролера или обработчика данных в соответствии с GDPR.

Компания, не входящая в ЕС, по-прежнему несет ответственность за соблюдение требований GDPR, применимых к ее деятельности по обработке данных.

Например, предприятию может потребоваться решить следующие вопросы:

  • законные основания для обработки;
  • конфиденциальная информация;
  • права субъектов данных;
  • взаимосвязи процессоров;
  • международная передача данных;
  • сохранение данных;
  • меры безопасности;
  • обязательства в случае утечки данных; и
  • другие применимые требования GDPR.

Таким образом, представитель ЕС является частью более широкой структуры организации по обеспечению соответствия GDPR.

Какую информацию следует включить в ваше уведомление о конфиденциальности?

В случае назначения представителя ЕС организация должна обеспечить надлежащее указание его имени в информации о соблюдении GDPR, предоставляемой субъектам данных.

Обычно это означает предоставление личных данных и контактной информации представителя, чтобы у физических лиц был доступный контактный пункт в Европе.

Информация должна оставаться актуальной до тех пор, пока действует назначенное назначение.

Служба представителей EaseCert по вопросам GDPR в ЕС

EaseCert теперь предоставляет Услуги представителя ЕС по GDPR в соответствии со статьей 27 GDPR. для соответствующих критериям предприятий, зарегистрированных за пределами Европейского союза.

EaseCert GmbH, Компания, зарегистрированная в Германии, может быть официально назначена вашим представителем в ЕС и предоставить необходимый контактный пункт в Европе для выполнения представительских функций.

Услуга включает в себя:

  • Представительство в ЕС по GDPR: назначение компании EaseCert GmbH вашим представителем в ЕС в соответствии со статьей 27 GDPR;
  • Контактный пункт ЕС: точка связи между субъектами данных ЕС и компетентными органами по защите данных; и
  • Статья 30. Документы: Настройка и ведение учета операций по обработке данных на основе информации, предоставленной вашей организацией.

Единовременная плата вместо очередной годовой подписки.

Международные компании и без того сталкиваются с многочисленными постоянными расходами при выходе на европейский рынок.

Таким образом, EaseCert предоставляет свои стандартные услуги представителя по соблюдению GDPR в ЕС, используя простой подход. модель единовременной оплаты.

Для стандартного обслуживания не требуется годовая абонентская плата для представителя.

Нужен представитель по вопросам GDPR в ЕС?

Назначьте EaseCert GmbH своим представителем в ЕС в соответствии со статьей 27 GDPR. Получите контактное лицо в ЕС, расположенное в Германии, за единовременную плату и без ежегодной подписки.

Назначьте своего представителя по вопросам GDPR в ЕС →

Единовременная плата • EaseCert GmbH, Германия • Без годовой подписки

Как работает процесс записи на прием в EaseCert

Шаг 1: Оформите заказ

Закажите услугу представителя по вопросам GDPR в ЕС и предоставьте информацию о вашей компании.

Шаг 2: Предоставьте информацию для обработки ваших данных.

Мы собираем информацию, необходимую для понимания вашей деятельности в ЕС и операций по обработке данных, охватываемых вашим назначением.

Шаг 3: Рассмотрение и утверждение представительского мандата

Компания EaseCert рассматривает предоставленную информацию и подготавливает документацию, необходимую для установления представительских отношений.

Шаг 4: Официальное назначение

Письменное поручение официально назначает компанию EaseCert GmbH вашим представителем в ЕС в соответствии со статьей 27 GDPR.

Шаг 5: Обновите свои личные данные.

Мы предоставляем контактные данные представителя EaseCert, чтобы вы могли включить своего представителя в ЕС в документы, касающиеся защиты персональных данных.

Шаг 6: Сохраняйте свою информацию в актуальном состоянии.

Ваша организация обязана информировать EaseCert о существенных изменениях в процессах обработки данных, охватываемых назначением, чтобы соответствующие записи о представителях оставались актуальными.

Соответствие продукции требованиям ЕС и защита данных — всё под одной крышей.

Для международных компаний, занимающихся электронной коммерцией, GDPR зачастую является лишь одним из аспектов выхода на европейский рынок.

В зависимости от продукции и стран, предприятия могут также столкнуться с требованиями, касающимися безопасности продукции, ответственных лиц ЕС, уполномоченных представителей, маркировки продукции, технической документации, расширенной ответственности производителя (EPR) и других обязательств по доступу на рынок.

Компания EaseCert оказывает поддержку международным предприятиям, предоставляя практические услуги по обеспечению соответствия требованиям ЕС через свое немецкое подразделение, что позволяет компаниям координировать выполнение многочисленных европейских требований через одного поставщика.

Часто задаваемые вопросы

Что такое представитель ЕС по GDPR?

Представитель ЕС по GDPR — это физическое или юридическое лицо, зарегистрированное в Европейском Союзе и официально назначенное определенными контролерами или обработчиками данных, не являющимися гражданами ЕС, в соответствии со статьей 27 GDPR. Представитель выступает в качестве контактного лица в ЕС для субъектов данных и компетентных надзорных органов по защите данных в отношении соответствующих видов обработки данных.

Кому нужен представитель по вопросам GDPR в ЕС?

Предприятиям, зарегистрированным за пределами ЕС, может потребоваться представитель в ЕС, если к ним применяется GDPR в соответствии со статьей 3(2), например, потому что они предлагают товары или услуги физическим лицам в ЕС или отслеживают их поведение в ЕС. Статья 27 содержит определенные исключения, поэтому необходимость в представителе следует оценивать исходя из фактической деятельности компании и операций по обработке данных.

Нужен ли американской, британской, швейцарской или канадской компании представитель по вопросам соблюдения GDPR в ЕС?

Возможно, да. Требование определяется не только местом регистрации компании. Компания, не зарегистрированная в ЕС, которая ориентируется на физических лиц в ЕС и обрабатывает персональные данные в связи с этой деятельностью, может подпадать под действие статьи 3(2) GDPR и должна оценить, требуется ли для статьи 27 представитель ЕС.

Может ли компания EaseCert GmbH выступать в качестве моего представителя в соответствии с GDPR ЕС?

Да, для соответствующих требованиям компаний. Компания EaseCert GmbH зарегистрирована в Германии и может быть официально назначена вашим представителем в ЕС в соответствии со статьей 27 GDPR после проверки информации о вашей компании и соответствующих операций по обработке данных.

Где находится представитель EaseCert в ЕС по вопросам GDPR?

Вашим представителем является компания EaseCert GmbH в Германии. После официального назначения мы предоставим вам соответствующую информацию о компании и контактные данные для включения в ваши документы, касающиеся конфиденциальности.

Что входит в услугу представителя EaseCert EU по вопросам GDPR?

Стандартный пакет услуг включает в себя официальное назначение компании EaseCert GmbH вашим представителем в ЕС в соответствии со статьей 27, предоставление контактного лица в ЕС для связи с субъектами данных и надзорными органами, а также поддержку в ведении соответствующего реестра операций по обработке данных в соответствии со статьей 30 на основе информации, предоставленной вашей организацией.

Сколько стоят услуги представителя ЕС по вопросам GDPR?

Стоимость услуг представителя EaseCert по вопросам GDPR в ЕС в виде разового платежа. Для стандартного обслуживания не требуется годовая абонентская плата для представителя.

Взимается ли ежегодная плата за продление?

Нет. Компания EaseCert использует модель единовременной оплаты для своих стандартных услуг представителя по вопросам GDPR в ЕС. Назначение представителя по-прежнему зависит от полномочий представителя и применимых условий предоставления услуг.

Как быстро может быть назначена компания EaseCert?

В простых случаях назначение даты и даты обычно может быть завершено в течение нескольких рабочих дней после того, как EaseCert получит необходимую информацию о компании, данные для обработки и подписанные документы.

Могу ли я добавить EaseCert в свою политику конфиденциальности?

Да. После официального назначения компании EaseCert GmbH мы предоставим соответствующие контактные данные представителя для включения в ваше уведомление о конфиденциальности и другую информацию, относящуюся к GDPR.

Станет ли EaseCert моим сотрудником по защите данных (DPO)?

Нет. Представитель ЕС в соответствии со статьей 27 и сотрудник по защите данных — это отдельные функции в рамках GDPR. Сервис EaseCert обеспечивает представительство в ЕС в соответствии со статьей 27 и не является назначением вас на должность сотрудника по защите данных.

Что такое протокол обработки данных (Record of Processing Activities, RoPA)?

Документ «Регистрация обработки данных», обычно называемый RoPA, содержит соответствующую информацию об обработке персональных данных организацией. В зависимости от требований применимой статьи 30, он может включать цели обработки, категории субъектов данных и персональных данных, получателей, международные передачи, информацию о сроках хранения и соответствующие меры безопасности.

Ведет ли EaseCert учетную запись о деятельности по обработке документов в соответствии со статьей 30?

EaseCert поддерживает настройку и ведение соответствующих записей о процессе обработки данных для целей своей представительской функции на основе информации, предоставленной вашей организацией. Ваша компания по-прежнему несет ответственность за предоставление полной, точной и актуальной информации о своей деятельности по обработке данных.

Нужно ли мне сообщать EaseCert об изменениях в моих процессах обработки данных?

Да. Вы обязаны уведомить EaseCert о существенных изменениях, затрагивающих информацию, хранящуюся для вашего представителя, включая значительные изменения в процессах обработки данных, категориях персональных данных, целях, рынках ЕС, получателях или международных передачах.

Означает ли назначение EaseCert на должность, что моя компания полностью соответствует требованиям GDPR?

Нет. Назначение представителя ЕС решает вопрос о наличии представителя в соответствии со статьей 27, где это применимо. Ваша организация по-прежнему несет ответственность за свои более широкие обязательства в рамках GDPR, включая законную обработку данных, прозрачность, права субъектов данных, безопасность, отношения с обработчиками данных, международные переводы и другие требования, применимые к ее деятельности.

Предоставляет ли EaseCert юридические консультации в рамках своих услуг?

Нет. Стандартный пакет услуг включает в себя функции представителя в соответствии со статьей 27 и соответствующую поддержку по вопросам соблюдения законодательства. Он не включает в себя юридическое представительство, судебные разбирательства, услуги сотрудника по защите данных, защиту от регулирующих органов или неограниченные юридические консультации по GDPR.

Может ли EaseCert получать сообщения от органов ЕС по защите данных?

Да.В обязанности назначенного представителя в соответствии со статьей 27 входит выполнение функций контактного лица ЕС для компетентных надзорных органов по вопросам обработки данных, охватываемых данным назначением.

Могут ли клиенты из ЕС обращаться в EaseCert по поводу своих персональных данных?

Да. Субъекты данных могут связаться с назначенным представителем в ЕС по вопросам, касающимся GDPR. EaseCert может получить это сообщение и скоординировать его с представляемой компанией, которая по-прежнему несет ответственность за выполнение своих применимых обязательств в соответствии с GDPR.

Нужен ли мне представитель по вопросам GDPR в ЕС перед запуском моего интернет-магазина в ЕС?

Если к вашей компании применяется статья 27, рекомендуется назначить представителя до начала работы, чтобы с самого начала в вашу документацию по вопросам конфиденциальности была включена корректная информация о представителе.

Как мне назначить EaseCert своим представителем по вопросам соблюдения GDPR в ЕС?

Приобретите Представитель ЕС по GDPR (статья 27 GDPR) Компания EaseCert предоставит запрошенную информацию о компании и процессе обработки данных. После официального назначения EaseCert рассмотрит информацию, подготовит представительскую документацию и предоставит необходимые сведения для оформления документов по защите конфиденциальности.

Подготовьтесь, прежде чем начать продажи клиентам из ЕС.

Если ваш бизнес зарегистрирован за пределами Европейского союза и планирует ориентироваться на клиентов в ЕС, перед началом работы необходимо выяснить, применяется ли статья 27.

В тех случаях, когда требуется представитель ЕС, заблаговременное назначение позволит включить соответствующие данные представителя в вашу документацию по вопросам конфиденциальности с самого начала.

Компания EaseCert GmbH предоставляет услуги представительства в соответствии с GDPR ЕС из Германии для соответствующих требованиям компаний, не входящих в ЕС, за единовременную плату.

Наймите своего представителя по вопросам GDPR в ЕС

Единовременная плата. Годовая подписка не требуется.

Официальные справочные материалы

В данной статье представлена ​​общая информация о требовании к представителю в соответствии с GDPR ЕС. Применимость статьи 27 зависит от обстоятельств конкретной организации и ее деятельности по обработке данных. Услуга EaseCert по статье 27 является услугой представителя в ЕС и не представляет собой юридическую консультацию или услуги сотрудника по защите данных.

Показать больше информации

Свяжитесь с EaseCert