Do You Need an EU GDPR Representative? Article 27 Explained

您需要欧盟 GDPR 代表吗?第二十七条解释

如果您的公司位于欧盟境外,但向欧盟客户销售产品或服务,则 GDPR 仍可能适用于您的业务。

国际企业有时会忽略的一个要求是 《通用数据保护条例》(GDPR)第27条. 在某些情况下,没有欧盟机构的公司必须正式在欧盟境内指定一名代表。

这可能会影响到面向欧洲客户的在线商店、软件公司、服务提供商、国际品牌和其他企业。

在本指南中,我们将解释何时 欧盟GDPR代表 可能需要说明代表的职责以及非欧盟企业如何满足这一要求。

什么是欧盟GDPR代表?

欧盟 GDPR 代表是指在欧盟境内设立,并由位于欧盟境外的某些控制者或处理者正式指定的个人或组织。

该代表为欧盟境内有关公司处理个人数据事宜的人员提供了一个便捷的联系点。

第27条规定必须指定代表。 书面. 代表机构必须设立在相关个人数据处理对象所在的欧盟成员国。

然后,欧盟监管机构和数据主体可以就与公司处理活动相关的事宜与该代表联系。

为什么GDPR可以适用于欧盟以外的公司?

人们普遍误解GDPR仅适用于在欧盟境内注册成立的公司。

情况并非总是如此。

根据《通用数据保护条例》(GDPR)第3条第2款,该条例也可适用于某些未在欧盟境内设立机构的控制者和处理者的数据处理活动,前提是这些活动涉及:

  • 向欧盟境内的个人提供商品;
  • 向欧盟境内的个人提供服务;或
  • 监测个人在欧盟境内的行为。

这种地域范围对于国际电子商务尤为重要。

例如:一家向德国销售产品的美国网店

设想一家在美国注册成立,但没有欧盟办事处的公司。

该公司经营一家专门服务于德国客户的网上商店,接受来自德国的订单,将产品运送到德国,并处理客户信息,例如姓名、地址、电子邮件地址和订单信息。

公司本身位于美国这一事实,并不能自动使这些处理活动不受 GDPR 的约束。

如果第 3(2) 条适用,则该企业应评估第 27 条是否要求其在欧盟境内指定一名代表。

谁需要 GDPR 第 27 条代表?

第 27 条一般要求符合 GDPR 第 3(2) 条规定的控制者或处理者指定一名欧盟代表,除非有例外情况。

这意味着该要求可能会影响以下国家的企业:

  • 美国;
  • 英国;
  • 瑞士;
  • 加拿大;
  • 澳大利亚;
  • 日本;
  • 中国;
  • 新加坡;以及
  • 欧盟以外的其他国家。

需要评估的是公司的活动和加工运营,而不仅仅是其注册地所在国家。

所有非欧盟公司都必须指定一名代表吗?

不。

第27条包含一项豁免条款,规定处理过程属于以下情况: 偶然, 不包括对特殊类别的个人数据或与刑事定罪和犯罪有关的个人数据的大规模处理,并且考虑到处理的性质、背景、范围和目的,不太可能对个人的权利和自由造成风险。

第 27 条还对公共机关和团体作出了单独规定。

因此,这项豁免不应被视为适用于所有小型企业的普遍豁免。企业在得出无需指定代表的结论之前,应考虑其实际的加工活动。

欧盟代表的办公地点必须在哪里?

根据第 27(3) 条规定,代表必须设立在相关数据主体所在的欧盟成员国之一。

例如,如果一家非欧盟电子商务公司积极向德国消费者销售产品,并处理与这些销售相关的个人数据,则在德国设立的代表可以提供适当的欧盟联系点。

欧洲数据保护委员会 (EDPB) 还建议,作为一项良好做法,应将代表设在受影响数据主体比例较高的成员国。

欧盟GDPR代表负责哪些工作?

代表不仅仅是一个可以简单地添加到隐私政策中的地址。

该职位旨在建立欧盟境内非欧盟公司、欧盟境内个人和主管数据保护机构之间的联络点。

1. 作为欧盟联络点

该代表为欧盟境内与被代表公司处理活动相关的 GDPR 事宜提供可识别的联系人。

2. 促进与数据主体的沟通

欧盟数据主体必须能够就相关处理事项和根据 GDPR 行使自身权利事宜联系代表。

代表可以接收相关信息并与所代表的公司进行协调。

3. 与监管机构沟通

该代表还必须随时听候欧盟主管监管机构的来电,了解委任范围内的处理活动。

即使控制者或处理者本身可能位于欧盟境外,这也为欧洲当局提供了一个便捷的联系点。

4. 支持第30条规定的记录处理

GDPR 第 30 条要求控制者及其代表(如适用)保存处理活动的记录。

根据组织及其职能的不同,这些记录可能包含以下信息:

  • 控制人和代表;
  • 处理目的;
  • 数据主体类别;
  • 个人数据类别;
  • 接收者类别;
  • 国际转账;
  • 尽可能设定保存期限;以及
  • 尽可能对相关的技术和组织安全措施进行总体描述。

如有需要,相关主管监管机构必须能够查阅这些记录。

欧盟GDPR代表与数据保护官是同一回事吗?

不。 第 27 条代表和数据保护官 (DPO) 是 GDPR 中两个独立的职能。

欧盟代表根据非欧盟控制者或处理者的授权行事,并作为其在欧盟境内处理相关 GDPR 事宜的代表。

根据 GDPR 第 37 至 39 条,数据保护官 (DPO) 具有独立的职责,并且必须以必要的独立性履行该职责。

欧洲数据保护委员会 (EDPB) 已明确指出,欧盟代表的角色通常与同时担任同一组织的外部数据保护官 (DPO) 的角色不相容。

指定代表是否会转移 GDPR 责任?

不。

任命欧盟代表并不意味着将控制者或处理者的 GDPR 义务转移给该代表。

非欧盟企业仍需负责遵守适用于其数据处理活动的 GDPR 要求。

例如,企业可能仍然需要解决以下问题:

  • 处理的合法依据;
  • 隐私信息;
  • 数据主体权利;
  • 处理器关系;
  • 国际数据传输;
  • 数据保留;
  • 安全措施;
  • 数据泄露责任;以及
  • 其他适用的GDPR要求。

因此,欧盟代表是该组织更广泛的 GDPR 合规架构的一部分。

您的隐私声明中应该包含哪些信息?

如果已任命欧盟代表,则该组织应确保在其向数据主体提供的 GDPR 信息中对该代表进行适当标识。

这通常意味着提供代表的身份和联系方式,以便个人能够方便地联系到欧洲的某个联络点。

在任命有效期间,相关信息应保持最新。

EaseCert欧盟GDPR代表服务

EaseCert 现在提供 根据欧盟GDPR第27条提供的代表服务 适用于在欧盟以外设立的符合条件的企业。

EaseCert GmbH, 在德国注册成立的公司,可以正式被任命为您的欧盟代表,并提供履行代表职能所需的欧洲联络点。

服务内容包括:

  • 欧盟GDPR代表: 根据 GDPR 第 27 条,指定 EaseCert GmbH 为您的欧盟代表;
  • 欧盟联络点: 欧盟数据主体与主管数据保护机构之间的沟通渠道;
  • 第30条记录: 根据贵组织提供的信息,建立和维护贵组织的加工活动记录。

一次性费用,无需再次订阅。

国际企业进入欧洲市场时,已经面临诸多经常性成本。

因此,EaseCert 使用简单的方式提供其标准的欧盟 GDPR 代表服务。 一次性收费模式.

标准服务无需缴纳年度代表费。

需要欧盟GDPR代表吗?

根据《通用数据保护条例》(GDPR) 第 27 条,指定 EaseCert GmbH 作为您的欧盟代表。只需一次性付费,无需年费,即可获得位于德国的欧盟联络点。

指定您的欧盟 GDPR 代表 →

一次性费用 • 德国 EaseCert GmbH 公司 • 无年费

EaseCert预约流程如何运作

第一步:下单

订购欧盟GDPR代表服务并提供贵公司信息。

步骤二:提供您的处理信息

我们会收集必要的信息,以了解您在欧盟的活动以及本次委任所涵盖的处理操作。

步骤三:审查和代表授权

EaseCert审核所提供的信息,并准备代理关系所需的文档。

第四步:正式任命

该书面授权书正式指定 EaseCert GmbH 为贵公司根据 GDPR 第 27 条规定的欧盟代表。

第五步:更新您的隐私信息

我们会提供相关的 EaseCert 代表详细信息,以便您可以将您的欧盟代表纳入您的隐私文件中。

步骤六:维护您的信息

贵机构必须及时将委任所涵盖的处理活动的重大变更告知 EaseCert,以便相关的代表记录能够保持最新状态。

欧盟产品合规和数据保护一站式服务

对于国际电子商务企业而言,GDPR 通常只是进入欧洲市场的一部分。

根据产品和相关国家的不同,企业可能还会遇到有关产品安全、欧盟责任人、授权代表、产品标签、技术文件、生产者延伸责任 (EPR) 和其他市场准入义务的要求。

EaseCert 通过其德国实体为国际企业提供实用的欧盟合规服务,使企业能够通过一个供应商协调多个欧洲合规要求。

常见问题解答

什么是欧盟GDPR代表?

欧盟GDPR代表是指根据GDPR第27条由某些非欧盟数据控制者或处理者正式任命的,在欧盟境内设立的个人或组织。该代表作为欧盟数据主体与主管数据保护监管机构之间就相关处理活动进行沟通的联络点。

谁需要欧盟GDPR代表?

根据《通用数据保护条例》(GDPR)第3条第2款,如果欧盟以外的企业适用该条例,例如向欧盟境内的个人提供商品或服务,或监控其在欧盟境内的行为,则这些企业可能需要设立欧盟代表。第27条包含一些豁免条款,因此应根据公司的实际活动和数据处理操作来评估是否需要设立欧盟代表。

美国、英国、瑞士或加拿大的公司是否需要欧盟GDPR代表?

有可能。这项要求并非仅仅取决于公司注册地。一家非欧盟企业如果以欧盟居民为目标群体,并处理与这些活动相关的个人数据,则可能适用《通用数据保护条例》(GDPR)第3条第2款的规定,并应评估第27条是否要求其设立欧盟代表。

EaseCert GmbH 能否担任我的欧盟 GDPR 代表?

是的,符合条件的企业可以。EaseCert GmbH 在德国注册成立,在审核贵公司信息和相关数据处理活动后,可根据 GDPR 第 27 条正式指定其为贵公司的欧盟代表。

EaseCert的欧盟GDPR代表位于哪里?

您的代表是位于德国的 EaseCert GmbH 公司。正式委任后,我们将提供相应的公司和联系信息,以便将其纳入您的隐私文件中。

EaseCert EU GDPR 代表服务包含哪些内容?

标准服务包括正式任命 EaseCert GmbH 为您的第 27 条欧盟代表,作为与相关数据主体和监管机构沟通的欧盟联络点,并根据贵组织提供的信息,协助维护相关的第 30 条处理活动记录。

欧盟GDPR代表服务费用是多少?

EaseCert欧盟GDPR代表服务费用 作为一次性费用. 标准服务无需缴纳年度代表费。

是否有年度续费?

不。 EaseCert 的标准欧盟 GDPR 代表服务采用一次性收费模式。该任命仍受代表授权书和适用服务条款的约束。

EaseCert最快可以多久获得委任?

对于简单的案例,EaseCert 收到所需的公司信息、处理信息和签署的文件后,通常可以在几个工作日内完成预约。

我可以将 EaseCert 添加到我的隐私政策中吗?

是的。一旦 EaseCert GmbH 被正式委任,我们将提供相应的代表信息,以便将其纳入您的隐私声明和其他相关的 GDPR 信息中。

EaseCert 会成为我的数据保护官 (DPO) 吗?

不。欧盟第27条代表和数据保护官是GDPR下的两个独立职能。EaseCert服务涵盖欧盟第27条规定的代表职能,但并不构成对您数据保护官的任命。

什么是加工活动记录(RoPA)?

处理活动记录(简称 RoPA)用于记录组织处理个人数据的相关信息。根据适用的第 30 条规定,这些信息可以包括处理目的、数据主体和个人数据类别、接收者、国际传输、数据保留信息以及相关的安全措施。

EaseCert 是否保留我的第 30 条处理活动记录?

EaseCert将根据贵公司提供的信息,支持建立和维护相关的处理记录,以履行其代表职能。贵公司仍需负责提供完整、准确和最新的处理活动信息。

当我的处理活动发生变化时,我需要告知 EaseCert 吗?

是的。您必须将影响您代表任命所维护信息的重大变更告知 EaseCert,包括处理活动、个人数据类别、目的、欧盟市场、接收者或国际传输的重大变更。

委任 EaseCert 是否能使我的公司完全符合 GDPR 要求?

否。指定欧盟代表可满足第27条规定的代表要求(如适用)。贵组织仍需履行更广泛的GDPR义务,包括合法处理、透明度、数据主体权利、安全、处理者关系、国际传输以及适用于其活动的其他要求。

EaseCert的服务是否包含法律咨询?

不。标准服务提供第27条代表职能及相关合规支持,但不包括法律代理、诉讼、数据保护官服务、监管辩护或无限次GDPR法律咨询。

EaseCert能否接收来自欧盟数据保护机构的信息?

是的。担任第 27 条指定代表的职责包括担任欧盟主管监管机构与欧盟之间的联络点,负责处理指定范围内的相关事宜。

欧盟客户能否就其个人数据问题联系 EaseCert?

是的。数据主体可以就相关的GDPR事宜联系指定的欧盟代表。EaseCert可以接收此类沟通信息并与受代表公司协调,受代表公司仍需负责履行其适用的GDPR义务。

在欧盟地区开设网上商店之前,我是否需要一位欧盟GDPR代表?

如果第 27 条适用于您的业务,建议在启动前确定代表任命,以便从一开始就将正确的代表信息包含在您的隐私文件中。

我如何指定 EaseCert 为我的欧盟 GDPR 代表?

购买 欧盟GDPR代表(GDPR第27条) 提供服务并提供您所需的公司和处理信息。EaseCert 将审核这些信息,准备代表文件,并在正式委任后提供您隐私文件所需的详细信息。

在开始向欧盟客户销售之前做好准备

如果您的企业在欧盟以外成立,并打算以欧盟客户为目标,请在推出之前确定第 27 条是否适用。

如果需要欧盟代表,尽早确定任命意味着可以从一开始就将适当的代表详细信息纳入您的隐私文件中。

EaseCert GmbH 为符合条件的非欧盟企业提供来自德国的欧盟 GDPR 代表服务,只需一次性付费。

获取您的欧盟 GDPR 代表

一次性费用,无需年费。

官方参考资料

本文提供有关欧盟GDPR代表要求的一般信息。第27条是否适用取决于具体组织及其数据处理活动的具体情况。EaseCert的第27条服务是一项欧盟代表服务,不构成法律咨询或数据保护官(DPO)服务。

显示更多见解

中国客户专属服务,欢迎咨询欧盟产品合规、认证及欧洲市场准入相关服务,请致电:18817504201