Do You Need an EU GDPR Representative? Article 27 Explained

Вам потрібен представник ЄС GDPR? Стаття 27 Роз'яснення

Якщо ваша компанія базується за межами Європейського Союзу, але продає товари чи послуги клієнтам у ЄС, GDPR все ще може застосовуватися до вашого бізнесу.

Одна вимога, яку міжнародний бізнес іноді ігнорує, це Стаття 27 Загального регламенту про захист даних (GDPR). За певних обставин компанія, яка не має представництва в ЄС, повинна офіційно призначити представника в межах Європейського Союзу.

Це може вплинути на інтернет-магазини, компанії, що розробляють програмне забезпечення, постачальників послуг, міжнародні бренди та інші підприємства, орієнтовані на європейських клієнтів.

У цьому посібнику ми пояснюємо, коли Представник ЄС щодо GDPR може вимагатися, що робить представник і як підприємства з країн, що не входять до ЄС, можуть виконати цю вимогу.

Хто такий представник ЄС з питань GDPR?

Представник ЄС з питань GDPR – це особа або організація, зареєстрована в Європейському Союзі, яку офіційно призначають певні контролери або обробники, розташовані за межами ЄС.

Представник забезпечує доступну контактну точку в межах ЄС з питань, що стосуються обробки персональних даних компанією.

Стаття 27 вимагає призначення представника письмово. Представник повинен бути зареєстрований у державі-члені ЄС, де знаходяться відповідні особи, чиї персональні дані обробляються.

Після цього до представника можуть звертатися наглядові органи ЄС та суб'єкти даних з питань, пов'язаних з обробкою даних компанією.

Чому GDPR може застосовуватися до компанії за межами ЄС?

Поширеною помилковою думкою є те, що GDPR застосовується лише до компаній, зареєстрованих у Європейському Союзі.

Це не завжди так.

Згідно зі статтею 3(2) GDPR, Регламент також може застосовуватися до певних видів обробки даних контролерами та обробниками, які не зареєстровані в ЄС, якщо ці види діяльності стосуються:

  • пропонування товарів фізичним особам у ЄС;
  • пропонування послуг фізичним особам у ЄС; або
  • моніторинг поведінки осіб, якщо така поведінка має місце в межах ЄС.

Цей територіальний охоплення особливо актуальний для міжнародної електронної комерції.

Приклад: Інтернет-магазин США, що продає товари до Німеччини

Розглянемо компанію, засновану в Сполучених Штатах, яка не має офісу в ЄС.

Компанія керує інтернет-магазином, спеціально обслуговуючи німецьких клієнтів, приймає замовлення з Німеччини, відправляє товари до Німеччини та обробляє інформацію про клієнтів, таку як імена, адреси, адреси електронної пошти та інформацію про замовлення.

Той факт, що сама компанія знаходиться у Сполучених Штатах, не означає автоматичного розміщення цієї діяльності з обробки поза межами GDPR.

Якщо застосовується стаття 3(2), підприємство повинно оцінити, чи вимагає стаття 27 призначення представника в межах Європейського Союзу.

Кому потрібен представник зі статті 27 GDPR?

Стаття 27 загалом вимагає від контролера або обробника, на якого поширюється дія статті 3(2) GDPR, призначити представника в Європейському Союзі, якщо не застосовується виняток.

Це означає, що вимога може потенційно вплинути на підприємства, що базуються в таких країнах, як:

  • Сполучені Штати;
  • Сполучене Королівство;
  • Швейцарія;
  • Канада;
  • Австралія;
  • Японія;
  • Китай;
  • Сінгапур; та
  • інші країни за межами ЄС.

Потрібно оцінювати діяльність компанії та операції з обробки даних, а не просто країну її реєстрації.

Чи кожна компанія, що не є резидентом ЄС, зобов'язана призначити представника?

Ні.

Стаття 27 містить виняток, коли обробка випадковий, не включає масштабну обробку спеціальних категорій персональних даних або персональних даних, що стосуються кримінальних вироків та правопорушень, і навряд чи призведе до ризику для прав і свобод осіб, враховуючи характер, контекст, обсяг та цілі обробки.

Державні органи та установи також розглядаються окремо у статті 27.

Тому це звільнення не слід розглядати як загальне звільнення для малого бізнесу. Підприємству слід врахувати свою фактичну діяльність з обробки, перш ніж зробити висновок, що представник не потрібен.

Де має бути розташований представник ЄС?

Згідно зі статтею 27(3), представник повинен бути зареєстрований в одній з держав-членів ЄС, де знаходяться відповідні суб’єкти даних.

Наприклад, якщо компанія електронної комерції з-за меж ЄС активно продає товари споживачам у Німеччині та обробляє їхні персональні дані у зв'язку з цими продажами, представник, зареєстрований у Німеччині, може бути відповідним контактним пунктом у ЄС.

Європейська рада із захисту даних (ЄРЗД) також рекомендує, як належну практику, розміщувати представника в державі-члені, де знаходиться значна частина суб’єктів даних, яких це стосується.

Що робить представник ЄС з питань GDPR?

Представник — це більше, ніж просто адреса, яку можна просто додати до політики конфіденційності.

Ця роль створює контактну особу в ЄС між компанією, що не є зареєстрованою в ЄС, фізичними особами в ЄС та компетентними органами захисту даних.

1. Виконує функції контактного пункту ЄС

Представник надає контактну особу в межах Європейського Союзу з питань GDPR, що стосуються діяльності компанії, яку представляє, з обробки даних.

2. Сприяє спілкуванню з суб'єктами даних

Суб'єкти даних з ЄС повинні мати можливість зв'язатися з представником з питань обробки даних та здійснення своїх прав згідно з GDPR.

Представник може отримувати відповідні повідомлення та координувати їх з компанією, яку представляє.

3. Здійснює комунікацію з наглядовими органами

Представник також повинен бути доступним для компетентних наглядових органів ЄС щодо діяльності з обробки даних, що охоплюється цим призначенням.

Це надає європейським органам влади доступний контактний пункт, навіть якщо сам контролер або обробник може знаходитися за межами ЄС.

4. Підтримує обробку записів згідно зі статтею 30

Стаття 30 GDPR вимагає від контролерів та, де це можливо, їхніх представників вести облік діяльності з обробки даних.

Залежно від організації та її ролі, ці записи можуть містити інформацію щодо:

  • контролер та представник;
  • цілі обробки;
  • категорії суб'єктів даних;
  • категорії персональних даних;
  • категорії одержувачів;
  • міжнародні перекази;
  • періоди зберігання, де це можливо; та
  • загальний опис відповідних технічних та організаційних заходів безпеки, де це можливо.

Ці записи повинні бути доступні для компетентного наглядового органу за потреби.

Чи є представник ЄС щодо GDPR тим самим, що й спеціаліст із захисту даних?

Ні. Представник за статтею 27 та спеціаліст із захисту даних (DPO) – це окремі функції GDPR.

Представник ЄС діє за дорученням контролера або обробника даних з країни поза ЄС та є його представником у Європейському Союзі з відповідних питань GDPR.

Служба захисту даних має окрему роль згідно зі статтями 37–39 GDPR і повинна виконувати її з необхідною незалежністю.

ЄПДБ спеціально зазначила, що роль представника ЄС загалом несумісна з одночасним виконанням обов'язків зовнішнього спеціаліста з захисту даних для тієї ж організації.

Чи призначення представника передає відповідальність за GDPR?

Ні.

Призначення представника ЄС не передає представнику зобов’язань контролера або обробника щодо GDPR.

Бізнес, що не знаходиться в ЄС, залишається відповідальним за дотримання вимог GDPR, що застосовуються до його діяльності з обробки даних.

Наприклад, бізнесу, можливо, все ще доведеться вирішити такі питання:

  • законні підстави для обробки;
  • інформація про конфіденційність;
  • права суб'єкта даних;
  • взаємовідносини з обробниками даних;
  • міжнародні передачі даних;
  • зберігання даних;
  • заходи безпеки;
  • зобов'язання щодо порушення даних; та
  • інші застосовні вимоги GDPR.

Таким чином, представник ЄС є частиною ширшої структури організації з дотримання GDPR.

Яка інформація має бути зазначена у вашому Повідомленні про конфіденційність?

Якщо призначено представника ЄС, організація повинна забезпечити, щоб представник був належним чином ідентифікований в інформації GDPR, що надається суб’єктам даних.

Зазвичай це означає надання особистих даних та контактних даних представника, щоб у фізичних осіб був доступний контактний номер у Європі.

Дані слід зберігати актуальними протягом усього терміну дії призначення.

Служба представників EaseCert EU GDPR

EaseCert тепер надає Послуги представника щодо GDPR ЄС згідно зі статтею 27 GDPR для підприємств, що відповідають вимогам, що зареєстровані за межами Європейського Союзу.

EaseCert GmbH, зареєстрований у Німеччині, може бути офіційно призначений вашим представником у ЄС та забезпечувати європейську контактну особу, необхідну для виконання представницької функції.

Послуга включає:

  • Представництво ЄС у сфері GDPR: призначення EaseCert GmbH вашим представником у ЄС відповідно до статті 27 GDPR;
  • Контактний пункт ЄС: пункт зв'язку для суб'єктів даних ЄС та компетентних органів захисту даних; та
  • Стаття 30. Записи: налаштування та ведення вашого Обліку дій з обробки на основі інформації, наданої вашою організацією.

Одноразова плата замість чергової річної підписки

Міжнародні компанії вже стикаються з численними періодичними витратами під час виходу на європейський ринок.

Таким чином, EaseCert надає свою стандартну послугу представника ЄС щодо GDPR, використовуючи просту модель одноразової плати.

Річна представницька підписка на стандартну послугу відсутня.

Потрібен представник ЄС з питань GDPR?

Призначте EaseCert GmbH своїм представником у ЄС відповідно до статті 27 GDPR. Отримайте контактну особу ЄС у Німеччині з одноразовою платою та без річної підписки.

Призначте свого представника ЄС щодо GDPR →

Одноразова плата • EaseCert GmbH, Німеччина • Без річної підписки

Як працює процес призначення EaseCert

Крок 1: Зробіть замовлення

Замовте послугу представника з питань GDPR у ЄС та надайте інформацію про свою компанію.

Крок 2: Надайте інформацію для обробки

Ми збираємо інформацію, необхідну для розуміння вашої діяльності в ЄС та операцій обробки даних, що охоплюються призначенням.

Крок 3: Огляд та призначення представника

EaseCert перевіряє надану інформацію та готує документацію, необхідну для представницьких відносин.

Крок 4: Офіційне призначення

Письмовий мандат офіційно призначає EaseCert GmbH вашим представником у ЄС відповідно до статті 27 GDPR.

Крок 5: Оновіть свою інформацію про конфіденційність

Ми надаємо відповідні дані представника EaseCert, щоб ви могли включити свого представника ЄС до своєї документації щодо конфіденційності.

Крок 6: Зберігайте свою інформацію

Ваша організація повинна інформувати EaseCert про суттєві зміни в діяльності з обробки, що охоплюється призначенням, щоб відповідні записи представника залишалися актуальними.

Відповідність продукції ЄС та захист даних під одним дахом

Для міжнародних компаній електронної комерції GDPR часто є лише одним аспектом виходу на європейський ринок.

Залежно від продукції та країн, підприємства також можуть зіткнутися з вимогами щодо безпеки продукції, відповідальних осіб ЄС, уповноважених представників, маркування продукції, технічної документації, розширеної відповідальності виробника (РВІ) та інших зобов'язань щодо доступу на ринок.

EaseCert надає міжнародному бізнесу практичні послуги з дотримання вимог ЄС від своєї німецької філії, дозволяючи компаніям координувати численні європейські вимоги через одного постачальника.

Часті запитання

Хто такий представник ЄС з питань GDPR?

Представник ЄС з питань GDPR – це особа або організація, зареєстрована в Європейському Союзі, яку офіційно призначають певні контролери або обробники даних з країн, що не входять до ЄС, відповідно до статті 27 GDPR. Представник служить контактною особою ЄС для суб’єктів даних та компетентних органів нагляду за захистом даних щодо відповідної діяльності з обробки даних.

Кому потрібен представник ЄС з питань GDPR?

Бізнесам, зареєстрованим за межами ЄС, може знадобитися представник ЄС, якщо GDPR застосовується до них відповідно до статті 3(2), наприклад, тому що вони пропонують товари чи послуги фізичним особам у ЄС або контролюють їхню поведінку в межах ЄС. Стаття 27 містить певні винятки, тому вимогу слід оцінювати на основі фактичної діяльності компанії та операцій з обробки даних.

Чи потрібен представник ЄС з питань GDPR компанії зі США, Великої Британії, Швейцарії чи Канади?

Потенційно, так. Вимога не визначається лише місцем реєстрації компанії. Бізнес, що не є зареєстрованим у ЄС, який орієнтується на фізичних осіб у ЄС та обробляє персональні дані у зв'язку з цією діяльністю, може підпадати під дію статті 3(2) GDPR і повинен оцінити, чи вимагає стаття 27 представника ЄС.

Чи може EaseCert GmbH виступати моїм представником ЄС щодо GDPR?

Так, для підприємств, що відповідають вимогам. Компанія EaseCert GmbH зареєстрована в Німеччині та може бути офіційно призначена вашим представником у ЄС відповідно до статті 27 GDPR після перевірки інформації про вашу компанію та відповідної діяльності з обробки.

Де знаходиться представник EaseCert з питань GDPR у ЄС?

Вашим представником є ​​EaseCert GmbH у Німеччині. Після офіційного призначення ми надаємо відповідну інформацію про компанію та контактну інформацію для включення до вашої документації щодо конфіденційності.

Що входить до послуги представника EaseCert EU GDPR?

Стандартна послуга включає офіційне призначення EaseCert GmbH вашим представником у ЄС за статтею 27, контактною особою в ЄС для відповідних комунікацій із суб’єктами даних та наглядовими органами, а також підтримку у веденні відповідного запису діяльності з обробки даних за статтею 30 на основі інформації, наданої вашою організацією.

Скільки коштують послуги представника ЄС з питань GDPR?

Вартість послуг представника EaseCert EU GDPR як одноразова плата. Річна представницька підписка на стандартну послугу відсутня.

Чи є щорічні збори за поновлення?

Ні. EaseCert використовує модель одноразової оплати за свою стандартну послугу представника ЄС щодо GDPR. Призначення залишається предметом доручення представника та чинних умов обслуговування.

Як швидко можна призначити EaseCert?

У простих випадках зустріч зазвичай може бути завершена протягом кількох робочих днів після того, як EaseCert отримає необхідну інформацію про компанію, інформацію для обробки та підписану документацію.

Чи можу я додати EaseCert до своєї політики конфіденційності?

Так. Після офіційного призначення EaseCert GmbH ми надаємо відповідні дані представника для включення до вашої політики конфіденційності та іншої відповідної інформації GDPR.

Чи може EaseCert стати моїм співробітником із захисту даних (DPO)?

Ні. Представник ЄС згідно зі статтею 27 та спеціаліст із захисту даних – це окремі функції GDPR. Послуга EaseCert охоплює представництво в ЄС згідно зі статтею 27 і не є призначенням вашого спеціаліста із захисту даних.

Що таке Запис діяльності з обробки даних (RoPA)?

Запис про діяльність з обробки, який зазвичай називають RoPA, документує відповідну інформацію про обробку персональних даних організацією. Залежно від застосовних вимог статті 30, це може включати цілі обробки, категорії суб’єктів даних та персональних даних, одержувачів, міжнародні передачі, інформацію про зберігання та відповідні заходи безпеки.

Чи веде EaseCert облік моєї діяльності з обробки даних згідно зі статтею 30?

EaseCert підтримує налаштування та ведення відповідних записів обробки даних для цілей виконання своєї представницької функції на основі інформації, наданої вашою організацією. Ваша компанія залишається відповідальною за надання повної, точної та актуальної інформації про свою діяльність з обробки даних.

Чи потрібно мені повідомляти EaseCert про зміну моїх дій з обробки?

Так. Ви повинні повідомити EaseCert про суттєві зміни, що впливають на інформацію, що зберігається для вашого призначення представником, включаючи суттєві зміни в діяльності з обробки, категоріях персональних даних, цілях, ринках ЄС, одержувачах або міжнародних передачах.

Чи повністю відповідає моя компанія вимогам GDPR після призначення EaseCert?

Ні. Призначення представника ЄС відповідає вимогам щодо представника згідно зі статтею 27, де це можливо. Ваша організація залишається відповідальною за свої ширші зобов’язання щодо GDPR, включаючи законну обробку даних, прозорість, права суб’єктів даних, безпеку, відносини з обробниками даних, міжнародні передачі даних та інші вимоги, що застосовуються до її діяльності.

Чи надає EaseCert юридичні консультації в рамках послуги?

Ні. Стандартна послуга передбачає функцію представника за статтею 27 та пов’язану з нею підтримку відповідності вимогам. Вона не включає юридичне представництво, судові процеси, послуги DPO, захист від регуляторних вимог або необмежені юридичні консультації щодо GDPR.

Чи може EaseCert отримувати повідомлення від органів захисту даних ЄС?

Так.Виконання обов'язків призначеного представника згідно зі статтею 27 включає виконання обов'язків контактної особи ЄС для компетентних наглядових органів щодо діяльності з обробки даних, що охоплюється цим призначенням.

Чи можуть клієнти з ЄС звертатися до EaseCert щодо своїх персональних даних?

Так. Суб'єкти даних можуть звертатися до призначеного представника ЄС з питань GDPR. EaseCert може отримувати повідомлення та координувати його з компанією, яку представляє, яка залишається відповідальною за виконання своїх зобов'язань щодо GDPR.

Чи потрібен мені представник ЄС з питань GDPR перед запуском мого інтернет-магазину в ЄС?

Якщо стаття 27 застосовується до вашого бізнесу, бажано призначити представника до запуску, щоб правильну інформацію про представника можна було включити до вашої документації щодо конфіденційності з самого початку.

Як призначити EaseCert своїм представником з питань GDPR у ЄС?

Придбайте Представник ЄС з питань GDPR (стаття 27 GDPR) послугу та надасть запитувану інформацію про компанію та обробку. EaseCert перегляне інформацію, підготує представницьку документацію та надасть необхідні дані для вашої документації щодо конфіденційності після офіційного призначення.

Підготуйтеся, перш ніж почати продавати клієнтам з ЄС

Якщо ваш бізнес зареєстровано за межами Європейського Союзу та має намір орієнтуватися на клієнтів у ЄС, перед запуском визначте, чи застосовується стаття 27.

Якщо потрібен представник ЄС, раннє призначення означає, що відповідні дані представника можуть бути включені до вашої документації щодо конфіденційності з самого початку.

EaseCert GmbH надає представництво з Німеччини щодо GDPR для компаній з країн, що не входять до ЄС, за одноразову плату.

Отримайте свого представника з питань GDPR у ЄС

Одноразова плата. Річної підписки немає.

Офіційні посилання

Ця стаття містить загальну інформацію щодо вимоги щодо представника згідно з GDPR ЄС. Застосування статті 27 залежить від обставин окремої організації та її діяльності з обробки даних. Послуга EaseCert, що відповідає статті 27, є послугою представника ЄС і не є юридичною консультацією чи послугами DPO.

Показати більше статистики

Зв'яжіться з EaseCert