คุณต้องการตัวแทน EU GDPR หรือไม่? ข้อ 27 อธิบาย
หากบริษัทของคุณตั้งอยู่นอกสหภาพยุโรป แต่จำหน่ายผลิตภัณฑ์หรือบริการให้กับลูกค้าในสหภาพยุโรป, กฎระเบียบ GDPR อาจยังคงมีผลบังคับใช้กับธุรกิจของคุณ.
ข้อกำหนดข้อหนึ่งที่ธุรกิจระหว่างประเทศบางครั้งมองข้ามไปคือ... มาตรา 27 ของระเบียบว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลทั่วไป (GDPR). ภายใต้สถานการณ์บางประการ, บริษัทที่ไม่มีสถานประกอบการในสหภาพยุโรปจะต้องแต่งตั้งตัวแทนอย่างเป็นทางการภายในสหภาพยุโรป.
สิ่งนี้อาจส่งผลกระทบต่อร้านค้าออนไลน์, บริษัทซอฟต์แวร์, ผู้ให้บริการ, แบรนด์ระดับนานาชาติและธุรกิจอื่นๆ ที่มุ่งเป้าหมายไปยังลูกค้าในยุโรป.
ในคู่มือนี้, เราอธิบายเมื่อใด ผู้แทน GDPR ของสหภาพยุโรป อาจจำเป็นต้องใช้, หน้าที่ของตัวแทน และวิธีที่ธุรกิจนอกสหภาพยุโรปสามารถปฏิบัติตามข้อกำหนดนี้ได้.
ผู้แทน GDPR ของสหภาพยุโรปคืออะไร?
ผู้แทน GDPR ของสหภาพยุโรป คือ บุคคลหรือองค์กรที่จัดตั้งขึ้นภายในสหภาพยุโรป ซึ่งได้รับการแต่งตั้งอย่างเป็นทางการจากผู้ควบคุมข้อมูลหรือผู้ประมวลผลข้อมูลบางรายที่ตั้งอยู่นอกสหภาพยุโรป.
ตัวแทนดังกล่าวทำหน้าที่เป็นจุดติดต่อที่เข้าถึงได้ง่ายภายในสหภาพยุโรปสำหรับเรื่องที่เกี่ยวข้องกับการประมวลผลข้อมูลส่วนบุคคลของบริษัท.
มาตรา 27 กำหนดให้ต้องแต่งตั้งผู้แทน เป็นลายลักษณ์อักษร. ตัวแทนจะต้องตั้งอยู่ในประเทศสมาชิกสหภาพยุโรปที่บุคคลที่เกี่ยวข้องซึ่งข้อมูลส่วนบุคคลได้รับการประมวลผลตั้งอยู่.
จากนั้น ตัวแทนสามารถให้สัมภาษณ์กับหน่วยงานกำกับดูแลของสหภาพยุโรปและเจ้าของข้อมูลในเรื่องที่เกี่ยวข้องกับกิจกรรมการประมวลผลข้อมูลของบริษัทได้.
เหตุใด GDPR จึงสามารถบังคับใช้กับบริษัทที่อยู่นอกสหภาพยุโรปได้?
ความเข้าใจผิดที่พบบ่อยคือ GDPR มีผลบังคับใช้เฉพาะกับบริษัทที่จดทะเบียนในสหภาพยุโรปเท่านั้น.
แต่ก็ไม่เป็นเช่นนั้นเสมอไป.
ภายใต้มาตรา 3(2) GDPR, ระเบียบข้อบังคับนี้ยังสามารถนำไปใช้กับกิจกรรมการประมวลผลบางอย่างของผู้ควบคุมและผู้ประมวลผลที่ไม่ได้ตั้งอยู่ในสหภาพยุโรป ในกรณีที่กิจกรรมเหล่านั้นเกี่ยวข้องกับ:
- นำเสนอสินค้าให้แก่บุคคลทั่วไปในสหภาพยุโรป;
- การให้บริการแก่บุคคลในสหภาพยุโรป หรือ
- การติดตามตรวจสอบพฤติกรรมของบุคคล โดยที่พฤติกรรมนั้นเกิดขึ้นภายในสหภาพยุโรป.
ขอบเขตทางภูมิศาสตร์นี้มีความเกี่ยวข้องอย่างยิ่งสำหรับการค้าอิเล็กทรอนิกส์ระหว่างประเทศ.
ตัวอย่าง: ร้านค้าออนไลน์ของสหรัฐอเมริกาที่ขายสินค้าให้กับลูกค้าในเยอรมนี
ลองพิจารณาบริษัทที่ตั้งอยู่ในสหรัฐอเมริกาโดยไม่มีสำนักงานในสหภาพยุโรป.
บริษัทดังกล่าวดำเนินธุรกิจร้านค้าออนไลน์ที่ให้บริการลูกค้าชาวเยอรมันโดยเฉพาะ, รับคำสั่งซื้อจากประเทศเยอรมนี, จัดส่งสินค้าไปยังประเทศเยอรมนีและประมวลผลข้อมูลลูกค้า เช่น ชื่อ, ที่อยู่, ที่อยู่อีเมลและข้อมูลการสั่งซื้อ.
ข้อเท็จจริงที่ว่าบริษัทตั้งอยู่ในสหรัฐอเมริกาไม่ได้หมายความว่ากิจกรรมการประมวลผลเหล่านั้นจะไม่อยู่ภายใต้ขอบเขตของ GDPR โดยอัตโนมัติ.
หากมาตรา 3(2) มีผลบังคับใช้, จากนั้นธุรกิจควรประเมินว่ามาตรา 27 กำหนดให้ต้องแต่งตั้งตัวแทนภายในสหภาพยุโรปหรือไม่.
ใครบ้างที่ต้องการตัวแทนตามมาตรา 27 ของ GDPR?
โดยทั่วไป มาตรา 27 กำหนดให้ผู้ควบคุมหรือผู้ประมวลผลที่อยู่ภายใต้มาตรา 3(2) GDPR ต้องแต่งตั้งตัวแทนในสหภาพยุโรป เว้นแต่จะมีข้อยกเว้น.
ซึ่งหมายความว่าข้อกำหนดนี้อาจส่งผลกระทบต่อธุรกิจที่ตั้งอยู่ในประเทศต่างๆ เช่น:
- สหรัฐอเมริกา;
- สหราชอาณาจักร;
- สวิตเซอร์แลนด์;
- แคนาดา;
- ออสเตรเลีย;
- ญี่ปุ่น;
- จีน;
- สิงคโปร์; และ
- ประเทศอื่นๆ นอกสหภาพยุโรป.
หมายถึงกิจกรรมและการดำเนินงานด้านการประมวลผลของบริษัท, แทนที่จะเป็นเพียงประเทศที่จดทะเบียนจัดตั้งบริษัท, ที่ต้องได้รับการประเมิน.
บริษัทนอกสหภาพยุโรปทุกแห่งจำเป็นต้องแต่งตั้งตัวแทนหรือไม่?
เลขที่.
มาตรา 27 มีข้อยกเว้นในกรณีที่การประมวลผลเป็น เป็นครั้งคราว, ไม่รวมถึงการประมวลผลข้อมูลส่วนบุคคลประเภทพิเศษหรือข้อมูลส่วนบุคคลที่เกี่ยวข้องกับการตัดสินลงโทษทางอาญาและความผิดทางอาญาในวงกว้าง, และไม่น่าจะก่อให้เกิดความเสี่ยงต่อสิทธิและเสรีภาพของบุคคล, โดยคำนึงถึงธรรมชาติ, บริบท, ขอบเขตและวัตถุประสงค์ของการประมวลผล.
หน่วยงานและองค์กรภาครัฐได้รับการกล่าวถึงแยกต่างหากภายใต้มาตรา 27.
ดังนั้น การยกเว้นนี้จึงไม่ควรถูกมองว่าเป็นการยกเว้นทั่วไปสำหรับธุรกิจขนาดเล็ก. ธุรกิจควรพิจารณาถึงกิจกรรมการประมวลผลที่เกิดขึ้นจริงก่อนที่จะสรุปว่าไม่จำเป็นต้องมีตัวแทน.
ผู้แทนสหภาพยุโรปต้องตั้งอยู่ที่ใด?
ภายใต้มาตรา 27(3), ตัวแทนจะต้องตั้งอยู่ในประเทศสมาชิกสหภาพยุโรปประเทศใดประเทศหนึ่งที่เจ้าของข้อมูลที่เกี่ยวข้องอาศัยอยู่.
ตัวอย่างเช่น, หากบริษัทอีคอมเมิร์ซนอกสหภาพยุโรปทำการขายสินค้าให้กับผู้บริโภคในเยอรมนีและประมวลผลข้อมูลส่วนบุคคลของผู้บริโภคเหล่านั้นที่เกี่ยวข้องกับการขายดังกล่าว, ตัวแทนที่ประจำอยู่ในประเทศเยอรมนีอาจเป็นจุดติดต่อที่เหมาะสมสำหรับสหภาพยุโรป.
คณะกรรมการคุ้มครองข้อมูลแห่งยุโรป (EDPB) ยังแนะนำเพิ่มเติมว่า, ถือเป็นแนวปฏิบัติที่ดี, การกำหนดที่ตั้งของตัวแทนในรัฐสมาชิกที่มีสัดส่วนสำคัญของผู้ที่ได้รับผลกระทบจากข้อมูลอยู่.
ผู้แทน GDPR ของสหภาพยุโรปทำอะไรบ้าง?
ตัวแทนนั้นเป็นมากกว่าแค่ที่อยู่ที่จะเพิ่มเข้าไปในนโยบายความเป็นส่วนตัว.
บทบาทนี้จะสร้างจุดติดต่อระหว่างบริษัทที่ไม่ได้จดทะเบียนในสหภาพยุโรปกับบริษัทในสหภาพยุโรป, บุคคลในสหภาพยุโรปและหน่วยงานคุ้มครองข้อมูลที่มีอำนาจ.
1. ทำหน้าที่เป็นจุดประสานงานของสหภาพยุโรป
ตัวแทนจะจัดหาผู้ติดต่อที่สามารถระบุตัวตนได้ภายในสหภาพยุโรปสำหรับเรื่องที่เกี่ยวข้องกับ GDPR ซึ่งเกี่ยวข้องกับกิจกรรมการประมวลผลข้อมูลของบริษัทที่เป็นตัวแทน.
2. ช่วยอำนวยความสะดวกในการสื่อสารกับเจ้าของข้อมูล
ผู้ใช้ข้อมูลในสหภาพยุโรปต้องสามารถติดต่อตัวแทนเกี่ยวกับการประมวลผลข้อมูลที่เกี่ยวข้องและการใช้สิทธิของตนภายใต้ GDPR ได้.
ตัวแทนสามารถรับข้อมูลข่าวสารที่เกี่ยวข้องและประสานงานกับบริษัทที่ตนเป็นตัวแทนได้.
3. ติดต่อประสานงานกับหน่วยงานกำกับดูแล
ผู้แทนจะต้องพร้อมให้ข้อมูลแก่หน่วยงานกำกับดูแลของสหภาพยุโรปที่มีอำนาจหน้าที่เกี่ยวกับกิจกรรมการประมวลผลที่อยู่ภายใต้การแต่งตั้งด้วย.
วิธีนี้ทำให้หน่วยงานของยุโรปสามารถติดต่อได้ง่าย แม้ว่าผู้ควบคุมหรือผู้ประมวลผลข้อมูลอาจตั้งอยู่นอกสหภาพยุโรปก็ตาม.
4. สนับสนุนมาตรา 30 การประมวลผลบันทึก
มาตรา 30 ของ GDPR กำหนดให้ผู้ควบคุมข้อมูลและ, ในกรณีที่เกี่ยวข้อง, ตัวแทนของพวกเขามีหน้าที่เก็บรักษาบันทึกกิจกรรมการประมวลผล.
ขึ้นอยู่กับองค์กรและบทบาทขององค์กรนั้นๆ, บันทึกเหล่านี้อาจรวมถึงข้อมูลเกี่ยวกับ:
- ผู้ควบคุมและตัวแทน;
- วัตถุประสงค์ของการประมวลผล;
- ประเภทของเจ้าของข้อมูล;
- ประเภทของข้อมูลส่วนบุคคล;
- ประเภทของผู้รับ;
- การโอนเงินระหว่างประเทศ;
- ระยะเวลาการเก็บรักษาข้อมูลหากเป็นไปได้ และ
- คำอธิบายโดยทั่วไปเกี่ยวกับมาตรการรักษาความปลอดภัยทางเทคนิคและองค์กรที่เกี่ยวข้องเท่าที่จะเป็นไปได้.
เอกสารเหล่านี้จะต้องพร้อมให้หน่วยงานกำกับดูแลที่เกี่ยวข้องตรวจสอบได้เมื่อจำเป็น.
ผู้แทน GDPR ของสหภาพยุโรป กับเจ้าหน้าที่คุ้มครองข้อมูล เหมือนกันหรือไม่?
เลขที่. ผู้แทนตามมาตรา 27 และเจ้าหน้าที่คุ้มครองข้อมูล (DPO) เป็นหน้าที่ที่แยกจากกันภายใต้ GDPR.
ผู้แทนสหภาพยุโรปปฏิบัติหน้าที่ภายใต้การมอบหมายจากผู้ควบคุมหรือผู้ประมวลผลข้อมูลนอกสหภาพยุโรป และทำหน้าที่เป็นตัวแทนของผู้ควบคุมหรือผู้ประมวลผลข้อมูลนั้นภายในสหภาพยุโรปในเรื่องที่เกี่ยวข้องกับ GDPR.
เจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) มีบทบาทเฉพาะภายใต้มาตรา 37 ถึง 39 ของ GDPR และต้องปฏิบัติหน้าที่นั้นด้วยความเป็นอิสระตามที่กำหนด.
EDPB ได้ระบุไว้อย่างชัดเจนว่า บทบาทของผู้แทนสหภาพยุโรปโดยทั่วไปไม่สามารถสอดคล้องกับการทำหน้าที่เป็นเจ้าหน้าที่คุ้มครองข้อมูลภายนอก (DPO) สำหรับองค์กรเดียวกันได้ในเวลาเดียวกัน.
การแต่งตั้งตัวแทนเป็นการโอนความรับผิดชอบตาม GDPR หรือไม่?
เลขที่.
การแต่งตั้งผู้แทนในสหภาพยุโรปไม่ได้โอนภาระผูกพันตาม GDPR ของผู้ควบคุมข้อมูลหรือผู้ประมวลผลข้อมูลไปยังผู้แทนดังกล่าว.
ธุรกิจที่อยู่นอกสหภาพยุโรปยังคงต้องรับผิดชอบในการปฏิบัติตามข้อกำหนดของ GDPR ที่เกี่ยวข้องกับกิจกรรมการประมวลผลข้อมูลของตน.
ตัวอย่างเช่น, ธุรกิจอาจยังจำเป็นต้องจัดการกับประเด็นต่อไปนี้:
- หลักเกณฑ์ทางกฎหมายสำหรับการประมวลผลข้อมูล;
- ข้อมูลส่วนตัว;
- สิทธิของเจ้าของข้อมูล;
- ความสัมพันธ์ของโปรเซสเซอร์;
- การโอนย้ายข้อมูลระหว่างประเทศ;
- การเก็บรักษาข้อมูล;
- มาตรการรักษาความปลอดภัย;
- ข้อผูกพันเกี่ยวกับการละเมิดข้อมูล และ
- ข้อกำหนดอื่นๆ ที่เกี่ยวข้องของ GDPR.
ดังนั้น ผู้แทนสหภาพยุโรปจึงเป็นส่วนหนึ่งของโครงสร้างการปฏิบัติตาม GDPR ที่ครอบคลุมมากขึ้นขององค์กร.
ข้อมูลใดบ้างที่ควรปรากฏในนโยบายความเป็นส่วนตัวของคุณ?
ในกรณีที่มีการแต่งตั้งผู้แทนสหภาพยุโรป, องค์กรควรตรวจสอบให้แน่ใจว่าได้ระบุตัวแทนอย่างเหมาะสมในข้อมูล GDPR ที่ให้แก่เจ้าของข้อมูลแล้ว.
โดยปกติแล้วหมายถึงการให้ข้อมูลระบุตัวตนและรายละเอียดการติดต่อของตัวแทน เพื่อให้บุคคลเหล่านั้นสามารถติดต่อประสานงานกับหน่วยงานในยุโรปได้อย่างสะดวก.
ควรปรับปรุงรายละเอียดให้เป็นปัจจุบันอยู่เสมอ ตราบใดที่การแต่งตั้งยังคงมีผลอยู่.
บริการตัวแทน EaseCert EU GDPR
ขณะนี้ EaseCert ให้บริการแล้ว บริการตัวแทนตาม GDPR ของสหภาพยุโรป ภายใต้มาตรา 27 ของ GDPR สำหรับธุรกิจที่มีคุณสมบัติเหมาะสมซึ่งตั้งอยู่นอกสหภาพยุโรป.
อีสเซอร์ท จีเอ็มบี, ก่อตั้งในประเทศเยอรมนี, สามารถได้รับการแต่งตั้งอย่างเป็นทางการให้เป็นตัวแทนของคุณในสหภาพยุโรป และทำหน้าที่เป็นจุดติดต่อในยุโรปที่จำเป็นสำหรับหน้าที่ของตัวแทน.
บริการนี้ประกอบด้วย:
- การเป็นตัวแทนตาม GDPR ของสหภาพยุโรป: แต่งตั้ง EaseCert GmbH เป็นตัวแทนของคุณในสหภาพยุโรปภายใต้มาตรา 27 ของ GDPR;
- จุดติดต่อของสหภาพยุโรป: จุดติดต่อสื่อสารระหว่างเจ้าของข้อมูลในสหภาพยุโรปและหน่วยงานคุ้มครองข้อมูลที่เกี่ยวข้อง และ
- บันทึกตามมาตรา 30: การจัดตั้งและบำรุงรักษาบันทึกกิจกรรมการประมวลผลของคุณโดยอิงจากข้อมูลที่องค์กรของคุณจัดหาให้.
ชำระค่าธรรมเนียมครั้งเดียว แทนการสมัครสมาชิกรายปีอีกครั้ง
ธุรกิจระหว่างประเทศต้องเผชิญกับต้นทุนที่เกิดขึ้นซ้ำๆ มากมายอยู่แล้วเมื่อเข้ามาในตลาดยุโรป.
ดังนั้น EaseCert จึงให้บริการตัวแทน GDPR มาตรฐานของสหภาพยุโรปโดยใช้วิธีที่เรียบง่าย รูปแบบค่าธรรมเนียมแบบครั้งเดียว.
ไม่มีค่าธรรมเนียมสมาชิกรายปีสำหรับตัวแทนบริการมาตรฐาน.
ต้องการตัวแทนด้าน GDPR ของสหภาพยุโรปหรือไม่?
แต่งตั้ง EaseCert GmbH เป็นตัวแทนของคุณในสหภาพยุโรปภายใต้มาตรา 27 ของ GDPR. รับบริการประสานงานกับหน่วยงาน EU ในประเทศเยอรมนี ด้วยค่าธรรมเนียมเพียงครั้งเดียว ไม่ต้องเสียค่าสมาชิกรายปี.
แต่งตั้งตัวแทน GDPR ของสหภาพยุโรปของคุณ →ค่าธรรมเนียมครั้งเดียว • EaseCert GmbH, เยอรมนี • ไม่ต้องเสียค่าสมาชิกรายปี
ขั้นตอนการนัดหมายของ EaseCert เป็นอย่างไร
ขั้นตอนที่ 1: สั่งซื้อสินค้า
สั่งซื้อบริการตัวแทน GDPR ของสหภาพยุโรปและกรอกข้อมูลบริษัทของคุณ.
ขั้นตอนที่ 2: กรอกข้อมูลการประมวลผลของคุณ
เราเก็บรวบรวมข้อมูลที่จำเป็นเพื่อทำความเข้าใจกิจกรรมของคุณในสหภาพยุโรปและการดำเนินการประมวลผลที่อยู่ภายใต้ข้อตกลงดังกล่าว.
ขั้นตอนที่ 3: การตรวจสอบและการมอบอำนาจให้ตัวแทน
EaseCert จะตรวจสอบข้อมูลที่ได้รับและจัดเตรียมเอกสารที่จำเป็นสำหรับความสัมพันธ์แบบตัวแทน.
ขั้นตอนที่ 4: การแต่งตั้งอย่างเป็นทางการ
หนังสือมอบอำนาจฉบับนี้ระบุอย่างเป็นทางการว่า EaseCert GmbH เป็นตัวแทนของคุณในสหภาพยุโรปภายใต้มาตรา 27 ของ GDPR.
ขั้นตอนที่ 5: อัปเดตข้อมูลความเป็นส่วนตัวของคุณ
เราจัดเตรียมรายละเอียดของตัวแทน EaseCert ที่เกี่ยวข้อง เพื่อให้คุณสามารถระบุตัวแทนในสหภาพยุโรปของคุณในเอกสารความเป็นส่วนตัวของคุณได้.
ขั้นตอนที่ 6: ดูแลรักษาข้อมูลของคุณ
องค์กรของคุณต้องแจ้งให้ EaseCert ทราบเกี่ยวกับการเปลี่ยนแปลงที่สำคัญในกิจกรรมการประมวลผลที่ครอบคลุมโดยการแต่งตั้ง เพื่อให้บันทึกตัวแทนที่เกี่ยวข้องยังคงเป็นปัจจุบันอยู่เสมอ.
การปฏิบัติตามข้อกำหนดผลิตภัณฑ์ของสหภาพยุโรปและการคุ้มครองข้อมูลภายใต้ที่เดียว
สำหรับธุรกิจอีคอมเมิร์ซระหว่างประเทศ, GDPR มักเป็นเพียงส่วนหนึ่งของการเข้าสู่ตลาดยุโรปเท่านั้น.
ขึ้นอยู่กับผลิตภัณฑ์และประเทศที่เกี่ยวข้อง, ธุรกิจต่างๆ อาจต้องปฏิบัติตามข้อกำหนดเกี่ยวกับความปลอดภัยของผลิตภัณฑ์ด้วยเช่นกัน, บุคคลผู้รับผิดชอบของสหภาพยุโรป, ตัวแทนที่ได้รับอนุญาต, การติดฉลากผลิตภัณฑ์, เอกสารทางเทคนิค, ความรับผิดชอบของผู้ผลิตเพิ่มเติม (EPR) และข้อผูกพันด้านการเข้าถึงตลาดอื่นๆ.
EaseCert ให้บริการด้านการปฏิบัติตามกฎระเบียบของสหภาพยุโรปอย่างเป็นรูปธรรมแก่ธุรกิจระหว่างประเทศ โดยมีบริษัทสาขาในประเทศเยอรมนี, ทำให้บริษัทต่างๆ สามารถประสานงานข้อกำหนดด้านการปฏิบัติตามกฎระเบียบของยุโรปหลายข้อผ่านผู้ให้บริการรายเดียวได้.
คำถามที่พบบ่อย
ผู้แทน GDPR ของสหภาพยุโรปคืออะไร?
ผู้แทน GDPR ของสหภาพยุโรป คือ บุคคลหรือองค์กรที่จัดตั้งขึ้นในสหภาพยุโรป ซึ่งได้รับการแต่งตั้งอย่างเป็นทางการจากผู้ควบคุมหรือผู้ประมวลผลข้อมูลนอกสหภาพยุโรปบางราย ภายใต้มาตรา 27 ของ GDPR. ผู้แทนทำหน้าที่เป็นจุดติดต่อของสหภาพยุโรปสำหรับเจ้าของข้อมูลและหน่วยงานกำกับดูแลด้านการคุ้มครองข้อมูลที่เกี่ยวข้อง เกี่ยวกับกิจกรรมการประมวลผลที่เกี่ยวข้อง.
ใครบ้างที่ต้องการตัวแทนด้าน GDPR ของสหภาพยุโรป?
ธุรกิจที่จัดตั้งขึ้นนอกสหภาพยุโรปอาจต้องมีตัวแทนในสหภาพยุโรปหาก GDPR มีผลบังคับใช้กับธุรกิจเหล่านั้นภายใต้มาตรา 3(2), ตัวอย่างเช่น เนื่องจากพวกเขานำเสนอสินค้าหรือบริการแก่บุคคลในสหภาพยุโรป หรือติดตามพฤติกรรมของบุคคลเหล่านั้นภายในสหภาพยุโรป. มาตรา 27 มีข้อยกเว้นบางประการ, ดังนั้น ความต้องการจึงควรได้รับการประเมินโดยพิจารณาจากกิจกรรมและการดำเนินงานจริงของบริษัท.
สหรัฐอเมริกา, สหราชอาณาจักร, บริษัทในสวิตเซอร์แลนด์หรือแคนาดาต้องการตัวแทนด้าน GDPR ของสหภาพยุโรปหรือไม่?
อาจเป็นไปได้, ใช่. ข้อกำหนดดังกล่าวไม่ได้พิจารณาจากสถานที่ตั้งจดทะเบียนของบริษัทเพียงอย่างเดียว. ธุรกิจนอกสหภาพยุโรปที่กำหนดเป้าหมายไปยังบุคคลในสหภาพยุโรปและประมวลผลข้อมูลส่วนบุคคลที่เกี่ยวข้องกับกิจกรรมเหล่านั้น อาจเข้าข่ายตามมาตรา 3(2) ของ GDPR และควรประเมินว่ามาตรา 27 กำหนดให้ต้องมีตัวแทนในสหภาพยุโรปหรือไม่.
บริษัท EaseCert GmbH สามารถทำหน้าที่เป็นตัวแทน GDPR ของสหภาพยุโรปของฉันได้หรือไม่?
ใช่, สำหรับธุรกิจที่มีคุณสมบัติเหมาะสม. บริษัท EaseCert GmbH ก่อตั้งขึ้นในประเทศเยอรมนี และสามารถได้รับการแต่งตั้งอย่างเป็นทางการให้เป็นตัวแทนของคุณในสหภาพยุโรปภายใต้มาตรา 27 ของ GDPR หลังจากตรวจสอบข้อมูลบริษัทและกิจกรรมการประมวลผลที่เกี่ยวข้องของคุณแล้ว.
ตัวแทน GDPR ของ EaseCert ในสหภาพยุโรปอยู่ที่ไหน?
ตัวแทนของคุณคือ EaseCert GmbH ในประเทศเยอรมนี. หลังจากการแต่งตั้งอย่างเป็นทางการ, เราจัดเตรียมข้อมูลบริษัทและข้อมูลติดต่อที่เหมาะสมสำหรับการใส่ไว้ในเอกสารเกี่ยวกับความเป็นส่วนตัวของคุณ.
บริการตัวแทน EaseCert EU GDPR ประกอบด้วยอะไรบ้าง?
บริการมาตรฐานประกอบด้วยการแต่งตั้ง EaseCert GmbH อย่างเป็นทางการให้เป็นตัวแทนของคุณตามมาตรา 27 ของสหภาพยุโรป, จุดติดต่อของสหภาพยุโรปสำหรับการสื่อสารที่เกี่ยวข้องกับเจ้าของข้อมูลและหน่วยงานกำกับดูแล, และให้การสนับสนุนในการดูแลรักษาบันทึกกิจกรรมการประมวลผลตามมาตรา 30 ที่เกี่ยวข้อง โดยอิงตามข้อมูลที่องค์กรของคุณให้ไว้.
บริการตัวแทน GDPR ของสหภาพยุโรปมีค่าใช้จ่ายเท่าไหร่?
ค่าบริการของตัวแทน EaseCert EU GDPR เป็นอย่างไร เป็นค่าธรรมเนียมครั้งเดียว. ไม่มีค่าธรรมเนียมสมาชิกรายปีสำหรับตัวแทนบริการมาตรฐาน.
มีค่าธรรมเนียมการต่ออายุรายปีหรือไม่?
เลขที่. EaseCert ใช้รูปแบบค่าธรรมเนียมครั้งเดียวสำหรับบริการตัวแทน GDPR มาตรฐานของสหภาพยุโรป. การแต่งตั้งยังคงอยู่ภายใต้ขอบเขตอำนาจหน้าที่ของผู้แทนและเงื่อนไขการให้บริการที่เกี่ยวข้อง.
EaseCert จะได้รับการแต่งตั้งเร็วแค่ไหน?
สำหรับกรณีที่ไม่ซับซ้อน, โดยปกติแล้ว การนัดหมายจะแล้วเสร็จภายในไม่กี่วันทำการหลังจากที่ EaseCert ได้รับข้อมูลบริษัทที่จำเป็นแล้ว, การประมวลผลข้อมูลและเอกสารที่ลงนามแล้ว.
ฉันสามารถเพิ่ม EaseCert ลงในนโยบายความเป็นส่วนตัวของฉันได้หรือไม่?
ใช่. เมื่อ EaseCert GmbH ได้รับการแต่งตั้งอย่างเป็นทางการแล้ว, เราจะแจ้งรายละเอียดของผู้แทนที่เหมาะสมเพื่อนำไปรวมไว้ในประกาศความเป็นส่วนตัวของคุณ และข้อมูล GDPR อื่นๆ ที่เกี่ยวข้อง.
EaseCert จะทำหน้าที่เป็นเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO) ของฉันหรือไม่?
เลขที่. ผู้แทนสหภาพยุโรปตามมาตรา 27 และเจ้าหน้าที่คุ้มครองข้อมูล เป็นหน้าที่ที่แยกจากกันภายใต้ GDPR. บริการ EaseCert ครอบคลุมการเป็นตัวแทนในสหภาพยุโรปภายใต้มาตรา 27 และไม่ได้ถือเป็นการแต่งตั้งให้คุณเป็นเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล (DPO).
บันทึกกิจกรรมการประมวลผล (RoPA) คืออะไร?
บันทึกกิจกรรมการประมวลผล, โดยทั่วไปเรียกว่า RoPA, เอกสารที่ให้ข้อมูลที่เกี่ยวข้องกับการประมวลผลข้อมูลส่วนบุคคลขององค์กร. ขึ้นอยู่กับข้อกำหนดของมาตรา 30 ที่เกี่ยวข้อง, ซึ่งอาจรวมถึงวัตถุประสงค์ในการประมวลผลด้วย, ประเภทของเจ้าของข้อมูลและข้อมูลส่วนบุคคล, ผู้รับ, การโอนเงินระหว่างประเทศ, ข้อมูลการเก็บรักษาและมาตรการรักษาความปลอดภัยที่เกี่ยวข้อง.
EaseCert เก็บรักษาบันทึกกิจกรรมการประมวลผลตามมาตรา 30 ของฉันหรือไม่?
EaseCert สนับสนุนการตั้งค่าและการบำรุงรักษาบันทึกการประมวลผลที่เกี่ยวข้องเพื่อวัตถุประสงค์ในการทำหน้าที่แทน โดยอิงจากข้อมูลที่องค์กรของคุณจัดหาให้. บริษัทของคุณยังคงรับผิดชอบในการจัดหาบริการที่ครบถ้วน, ข้อมูลที่ถูกต้องและเป็นปัจจุบันเกี่ยวกับกิจกรรมการประมวลผล.
ฉันจำเป็นต้องแจ้ง EaseCert เมื่อมีการเปลี่ยนแปลงกิจกรรมการประมวลผลของฉันหรือไม่?
ใช่. คุณต้องแจ้งให้ EaseCert ทราบถึงการเปลี่ยนแปลงที่สำคัญซึ่งส่งผลกระทบต่อข้อมูลที่เก็บรักษาไว้สำหรับการแต่งตั้งตัวแทนของคุณ, รวมถึงการเปลี่ยนแปลงที่สำคัญในกิจกรรมการประมวลผล, ประเภทของข้อมูลส่วนบุคคล, วัตถุประสงค์, ตลาดสหภาพยุโรป, ผู้รับหรือการโอนเงินระหว่างประเทศ.
การแต่งตั้ง EaseCert เป็นผู้รับรองจะทำให้บริษัทของฉันปฏิบัติตาม GDPR อย่างสมบูรณ์หรือไม่?
เลขที่. การแต่งตั้งผู้แทนสหภาพยุโรปเป็นการดำเนินการตามข้อกำหนดผู้แทนตามมาตรา 27 ในกรณีที่เกี่ยวข้อง. องค์กรของคุณยังคงต้องรับผิดชอบต่อข้อผูกพันอื่นๆ ที่เกี่ยวข้องกับ GDPR, รวมถึงการประมวลผลตามกฎหมาย, ความโปร่งใส, สิทธิของเจ้าของข้อมูล, ความปลอดภัย, ความสัมพันธ์ของโปรเซสเซอร์, การโอนเงินระหว่างประเทศและข้อกำหนดอื่นๆ ที่เกี่ยวข้องกับกิจกรรมของบริษัท.
EaseCert ให้คำปรึกษาด้านกฎหมายเป็นส่วนหนึ่งของบริการหรือไม่?
เลขที่. บริการมาตรฐานนี้จัดให้มีหน้าที่ตัวแทนตามมาตรา 27 และการสนับสนุนด้านการปฏิบัติตามกฎระเบียบที่เกี่ยวข้อง. ไม่รวมถึงการว่าจ้างทนายความ, การฟ้องร้อง, บริการ DPO, การป้องกันด้านกฎระเบียบหรือคำแนะนำทางกฎหมาย GDPR แบบไม่จำกัด.
EaseCert สามารถรับการติดต่อจากหน่วยงานคุ้มครองข้อมูลของสหภาพยุโรปได้หรือไม่?
ใช่.การปฏิบัติหน้าที่ในฐานะผู้แทนที่ได้รับการแต่งตั้งตามมาตรา 27 นั้น รวมถึงการทำหน้าที่เป็นจุดติดต่อของสหภาพยุโรปสำหรับหน่วยงานกำกับดูแลที่มีอำนาจหน้าที่เกี่ยวกับกิจกรรมการประมวลผลข้อมูลที่อยู่ภายใต้การแต่งตั้งดังกล่าว.
ลูกค้าในสหภาพยุโรปสามารถติดต่อ EaseCert เกี่ยวกับข้อมูลส่วนบุคคลของตนได้หรือไม่?
ใช่. เจ้าของข้อมูลสามารถติดต่อผู้แทนสหภาพยุโรปที่ได้รับการแต่งตั้งเกี่ยวกับเรื่องที่เกี่ยวข้องกับ GDPR ได้. EaseCert สามารถรับการติดต่อสื่อสารและประสานงานกับบริษัทที่เป็นตัวแทนได้, ซึ่งยังคงรับผิดชอบในการปฏิบัติตามข้อผูกพัน GDPR ที่เกี่ยวข้อง.
ฉันจำเป็นต้องมีตัวแทน GDPR ของสหภาพยุโรปก่อนเปิดร้านค้าออนไลน์ในสหภาพยุโรปหรือไม่?
หากมาตรา 27 มีผลบังคับใช้กับธุรกิจของคุณ, ขอแนะนำให้แต่งตั้งตัวแทนก่อนเปิดตัว เพื่อให้สามารถระบุข้อมูลตัวแทนที่ถูกต้องในเอกสารความเป็นส่วนตัวของคุณตั้งแต่เริ่มต้น.
ฉันจะแต่งตั้ง EaseCert เป็นตัวแทน GDPR ของสหภาพยุโรปของฉันได้อย่างไร?
ซื้อ ผู้แทนสหภาพยุโรปด้าน GDPR (มาตรา 27 GDPR) ให้บริการและจัดหาข้อมูลบริษัทและข้อมูลการประมวลผลตามที่ร้องขอ. EaseCert จะตรวจสอบข้อมูลดังกล่าว, จัดเตรียมเอกสารตัวแทนและให้รายละเอียดที่จำเป็นสำหรับเอกสารความเป็นส่วนตัวของคุณหลังจากการแต่งตั้งอย่างเป็นทางการ.
เตรียมตัวให้พร้อมก่อนเริ่มขายสินค้าให้กับลูกค้าในสหภาพยุโรป
หากธุรกิจของคุณตั้งอยู่นอกสหภาพยุโรปและมีเป้าหมายที่จะเจาะกลุ่มลูกค้าในสหภาพยุโรป, ตรวจสอบว่ามาตรา 27 มีผลบังคับใช้หรือไม่ก่อนที่จะเริ่มดำเนินการ.
ในกรณีที่จำเป็นต้องมีผู้แทนสหภาพยุโรป, การนัดหมายล่วงหน้าจะช่วยให้สามารถระบุรายละเอียดของตัวแทนที่เหมาะสมลงในเอกสารเกี่ยวกับความเป็นส่วนตัวของคุณได้ตั้งแต่เริ่มต้น.
EaseCert GmbH ให้บริการเป็นตัวแทนด้าน GDPR ของสหภาพยุโรปจากประเทศเยอรมนีสำหรับธุรกิจนอกสหภาพยุโรปที่มีคุณสมบัติเหมาะสม โดยคิดค่าธรรมเนียมเพียงครั้งเดียว.
ค่าธรรมเนียมครั้งเดียว. ไม่มีค่าสมัครสมาชิกรายปี.
เอกสารอ้างอิงอย่างเป็นทางการ
- ระเบียบ (EU) 2016/679 (ระเบียบว่าด้วยการคุ้มครองข้อมูลทั่วไป) – EUR-Lex
- คณะกรรมการคุ้มครองข้อมูลแห่งยุโรป – แนวทางปฏิบัติ 3/2018 ว่าด้วยขอบเขตทางภูมิศาสตร์ของ GDPR
บทความนี้ให้ข้อมูลทั่วไปเกี่ยวกับข้อกำหนดผู้แทนตาม GDPR ของสหภาพยุโรป. การที่มาตรา 27 จะมีผลบังคับใช้หรือไม่นั้น ขึ้นอยู่กับสถานการณ์ของแต่ละองค์กรและกิจกรรมการประมวลผลข้อมูลขององค์กรนั้นๆ. บริการ Article 27 ของ EaseCert เป็นบริการตัวแทนของสหภาพยุโรป และไม่ใช่คำแนะนำทางกฎหมายหรือบริการ DPO.