RGPD / Représentation au titre de l’article 27
Services de représentant RGPD pour l’UE, le R.-U. ou les deux
Les organisations établies hors de l’UE ou du Royaume-Uni peuvent avoir besoin d’un représentant local lorsqu’elles proposent des biens ou des services à des personnes sur le territoire concerné ou y suivent leur comportement. Nous évaluons l’exigence, documentons la décision et mettons en place la désignation et le processus de contact appropriés.
Un représentant est un point de contact local. Il ne remplace pas la responsabilité de votre organisation et n’agit pas automatiquement comme votre DPO.
Choisissez la couverture appropriée
Représentant UE
Choisissez cette voie lorsque : Votre organisation est établie hors de l’UE/EEE, ne dispose d’aucun établissement pertinent dans l’UE et un traitement relevant de l’article 3, paragraphe 2, fait entrer le RGPD européen dans le champ d’application.
Structure juridique : Désignation écrite d’un représentant établi dans l’UE.
Découvrir →Représentant R.-U.
Choisissez cette voie lorsque : Votre organisation est établie hors du Royaume-Uni, ne dispose d’aucun établissement pertinent au Royaume-Uni et un ciblage ou un suivi visant le Royaume-Uni fait entrer le RGPD britannique dans le champ d’application.
Structure juridique : Désignation écrite d’un représentant établi au Royaume-Uni.
Découvrir →UE + R.-U.
Choisissez cette voie lorsque : Votre organisation est établie hors des deux territoires et satisfait indépendamment au critère de déclenchement de chaque marché.
Structure juridique : Deux désignations juridiques distinctes coordonnées via un seul processus opérationnel.
Découvrir →Évaluation seule
Choisissez cette voie lorsque : Le test territorial, l’exemption ou la situation en matière d’établissement est incertain.
Structure juridique : Recommandation documentée et registre de décision avant la désignation.
Découvrir →L’exigence en termes simples
L’exigence de représentant est liée au champ d’application territorial. Elle est pertinente lorsqu’un responsable du traitement ou un sous-traitant n’est pas établi sur le territoire concerné mais que la loi s’applique en raison d’activités dirigées vers des personnes qui s’y trouvent ou parce que leur comportement y est suivi.
L’exemption est étroite et doit être documentée plutôt que présumée. Pour l’UE, l’exemption pour les traitements occasionnels exige une appréciation cumulative de la fréquence, des données sensibles ou relatives aux infractions pénales traitées à grande échelle, et du risque posé aux personnes. Les autorités et organismes publics sont exclus séparément. Le régime britannique comporte une exigence de représentant et des exemptions analogues, mais l’analyse britannique doit être réalisée séparément.
Ce que fait un représentant RGPD
- Fournit le point de contact local requis pour les personnes concernées et l’autorité de contrôle compétente.
- Agit en vertu d’un mandat écrit du responsable du traitement ou du sous-traitant.
- Reçoit et achemine les correspondances relatives aux traitements couverts par la désignation.
- Facilite la mise à disposition des registres au titre de l’article 30 lorsque la loi impose au responsable du traitement, au sous-traitant ou au représentant de les fournir.
- Maintient un processus convenu d’escalade et de preuve afin que les demandes ne se perdent pas entre les juridictions.
- Coopère avec l’autorité de contrôle compétente lorsque cela est requis dans le cadre du rôle confié.
Limites du rôle
Le représentant n’est pas le responsable du traitement, ne reprend pas la responsabilité juridique du responsable du traitement ou du sous-traitant, et n’est pas automatiquement le DPO ni le consultant RGPD général de l’organisation.
Ce qui est inclus dans le service
- Évaluation du champ d’application territorial et de l’exemption.
- Confirmation du pays de l’UE approprié et/ou du montage britannique.
- Documentation de désignation écrite et instructions opérationnelles.
- Coordonnées du représentant et formulation approuvée pour les politiques de confidentialité et autres mentions d’information.
- Réception, tri, consignation et acheminement des correspondances.
- Revue initiale des registres et contacts nécessaires au fonctionnement du mandat.
- Confirmation périodique des marchés, des traitements et des coordonnées de contact.
- Limites claires pour les questions hors du mandat de représentation et accompagnement plus large en option.
Représentant, DPO ou accompagnement RGPD plus large ?
Ces services peuvent coexister, mais les rôles ne doivent pas être confondus. Un représentant répond à l’exigence de contact local pour certaines organisations non établies. Un DPO informe, conseille et contrôle de manière indépendante lorsque le déclencheur légal s’applique ou que le rôle est désigné volontairement. Un accompagnement RGPD plus large aide à mettre en œuvre et à faire fonctionner le programme de conformité sous-jacent.
| Question | Représentant | DPO | Accompagnement de projet RGPD |
|---|---|---|---|
| Pourquoi est-il désigné ? | Exigence liée au champ d’application territorial pour certaines organisations non établies. | Déclencheur légal ou décision volontaire de gouvernance. | Besoin défini de mise en œuvre, de remédiation ou d’exploitation. |
| Fonction principale | Contact local avec les autorités et les personnes concernées en vertu d’un mandat. | Conseil indépendant, contrôle et contact avec les autorités. | Réaliser les travaux convenus et en apporter la preuve. |
| Reprend la responsabilité de la direction ? | Non. | Non. | Non. |
| Les rôles peuvent-ils se recouper ? | Uniquement après une analyse rigoureuse du périmètre et des conflits. | Uniquement si l’indépendance et l’absence de conflits sont préservées. | L’accompagnement de projet ne doit pas être présenté à tort comme un contrôle légal. |
Pour une comparaison concrète des rôles, lisez DPO vs représentant RGPD.
Comment fonctionne la désignation
Évaluer le périmètre
Confirmer les établissements, les marchés, les activités d’offre/de suivi, la fréquence du traitement, les catégories de données et le risque.
Choisir la couverture
Déterminer l’UE, le R.-U., les deux, ou une décision documentée de non-désignation.
Confirmer le contact juridique
Sélectionner l’établissement approprié dans l’UE et/ou le montage de représentant établi au Royaume-Uni.
Signer le mandat
Approuver la désignation écrite, le périmètre, le processus de communication et les responsabilités.
Mettre à jour les informations de transparence
Ajouter les coordonnées du représentant applicables aux informations de confidentialité et aux registres pertinents.
Mise en service et revue
Tester le canal de contact, confirmer les responsables d’escalade et réviser en cas d’évolution des marchés ou des traitements.
Commencez par une réponse documentée
L’évaluation est conçue pour montrer comment le résultat a été obtenu. Ce n’est pas un formulaire de contact déguisé. Vous pouvez répondre aux questions, recevoir un résultat provisoire et décider si vous avez besoin d’une revue formelle ou d’une proposition de désignation.
Questions fréquentes
Toute société établie hors de l’UE ou du Royaume-Uni a-t-elle besoin d’un représentant ?
Non. L’exigence dépend du fait que la loi concernée s’applique en raison des activités d’offre ou de suivi de l’organisation, de l’existence d’un établissement pertinent et de l’application éventuelle d’une exemption. Les évaluations UE et R.-U. doivent être réalisées séparément.
Une seule désignation de représentant peut-elle couvrir l’UE et le Royaume-Uni ?
Non. L’UE et le Royaume-Uni sont des régimes distincts. Un service coordonné peut recourir à un seul processus de réception et de reporting, mais il exige des désignations juridiques et des points de contact distincts.
Un représentant est-il la même chose qu’un DPO ?
Non. Un représentant est un point de contact local pour certaines organisations non établies. Un DPO a des missions indépendantes de conseil et de contrôle. Certaines organisations peuvent avoir besoin des deux rôles.
La désignation rend-elle le représentant responsable de notre conformité ?
Non. La désignation ne transfère pas la responsabilité du responsable du traitement ou du sous-traitant. L’organisation doit toujours se conformer aux exigences applicables et fournir les informations et la coopération nécessaires au fonctionnement du mandat.
Quelles informations sont nécessaires pour l’évaluation ?
Nous avons besoin des entités juridiques et des établissements, des marchés desservis, des indicateurs de ciblage, des activités de suivi, de la fréquence du traitement, des catégories de données personnelles, de l’échelle approximative et de tout bureau ou agent existant dans l’UE ou au Royaume-Uni.
Quand l’exigence doit-elle être réexaminée ?
Réexaminez-la avant d’entrer sur un nouveau marché, de lancer un suivi ou un profilage sensiblement différent, de modifier la structure du groupe, d’ouvrir ou de fermer un établissement, ou de modifier significativement l’échelle ou la sensibilité du traitement.
