Représentant RGPD / Article 27 du RGPD (UE)
Désigner un représentant RGPD dans l’UE au titre de l’article 27
Pour les organisations établies hors de l’UE qui proposent des biens ou des services à des personnes dans l’UE ou qui suivent leur comportement sur ce territoire, l’article 27 peut exiger la désignation écrite d’un représentant établi dans l’UE.
Évaluation documentée du périmètre, désignation, canaux de contact et processus continu de gestion des correspondances.
Avez-vous besoin d’un représentant UE ?
Un représentant UE est généralement pertinent lorsque toutes les conditions suivantes sont réunies : votre organisation est un responsable de traitement ou un sous-traitant hors UE ; elle ne dispose pas d’établissement pertinent dans l’UE pour le traitement ; et le RGPD européen s’applique parce que vous proposez des biens ou des services à des personnes dans l’UE ou suivez leur comportement dans l’UE.
L’évaluation se fait activité par activité. Une société hors UE n’est pas automatiquement soumise au RGPD européen du seul fait qu’une personne dans l’UE peut consulter son site web. À l’inverse, l’absence de bureau dans l’UE n’empêche pas le RGPD européen de s’appliquer lorsque l’organisation cible délibérément ce marché ou y suit le comportement des personnes.
| Question d’évaluation | Pourquoi c’est important |
|---|---|
| Existe-t-il un établissement dans l’UE lié au traitement ? | Si oui, l’article 27 n’est peut-être pas la bonne voie pour ce traitement, même si le RGPD européen peut continuer à s’appliquer par l’intermédiaire de l’établissement. |
| Des biens ou des services sont-ils proposés à des personnes dans l’UE ? | L’analyse porte sur les éléments démontrant que l’activité est dirigée vers des personnes dans l’UE, et non sur la simple accessibilité mondiale. |
| Le comportement de personnes dans l’UE est-il suivi ? | Le traçage, le profilage ou d’autres formes d’observation peuvent faire entrer les traitements concernés dans le champ d’application lorsque le comportement a lieu dans l’UE. |
| L’exemption, d’interprétation stricte, s’applique-t-elle ? | Le caractère occasionnel du traitement, les données sensibles ou pénales à grande échelle et le risque doivent être examinés cumulativement. La conclusion doit être documentée. |
Ce que fait le représentant UE
- Agit en vertu d’un mandat écrit pour les traitements couverts par la désignation.
- Fournit un point de contact dans l’UE pour les personnes concernées et les autorités de contrôle.
- Reçoit, consigne et achemine les correspondances relatives aux traitements concernés.
- Facilite la mise à disposition des registres de traitement requis auprès des autorités de contrôle.
- Coopère avec les autorités de contrôle dans le cadre du mandat.
- Maintient un processus d’escalade convenu avec des contacts désignés au sein de votre organisation.
Ce que le représentant UE ne fait pas
- Il ne devient pas le responsable de traitement ni le sous-traitant.
- Il ne transfère pas la responsabilité, y compris juridique, de votre organisation au titre du RGPD européen.
- Il n’est pas automatiquement votre délégué à la protection des données (DPO).
- Il ne rend pas licite le traitement sous-jacent du seul fait qu’un représentant a été désigné.
- Il ne remplace pas la nécessité de disposer de registres, mentions d’information, contrats, processus d’exercice des droits et mesures de sécurité appropriés.
Ce qui est inclus
- Évaluation initiale au titre de l’article 3, paragraphe 2, et de l’article 27, y compris toute exemption invoquée.
- Confirmation de l’État membre de l’UE retenu et de l’établissement du représentant.
- Mandat écrit et documentation de désignation.
- Formulation approuvée des coordonnées du représentant pour les politiques de confidentialité et les supports de transparence associés.
- Canal de correspondance dédié et contacts d’escalade convenus.
- Revue d’intégration des entités, marchés, produits, traitements et registres existants concernés.
- Journal des correspondances et preuves de traitement dans le cadre du périmètre de service convenu.
- Revue périodique de la désignation en cas d’évolution significative des marchés, de la structure ou des traitements.
Où le représentant doit-il être établi ?
L’article 27 exige que le représentant soit établi dans un État membre où se trouvent les personnes concernées. Lorsqu’une proportion significative des personnes concernées se trouve dans un même État membre, le CEPD (Comité européen de la protection des données) recommande cet État à titre de bonne pratique. Le bon emplacement doit donc être choisi à partir de vos marchés réels dans l’UE, et non pour de simples raisons de commodité administrative.
Représentant UE désigné
- Représentant:
- Privacy Core Services Ltd (C 95774)
- Établissement:
- Malta (EU Member State)
- Adresse:
- 124, 21st September Avenue, Naxxar NXR 1015, Malta
- Contact:
- privacy@privacycoreservices.com (monitored)
Processus de désignation
Évaluation territoriale
Examiner les établissements, l’activité sur le marché de l’UE, le suivi de comportement et les critères d’exemption.
Cartographie des marchés et des traitements
Identifier les États membres, produits, entités et traitements couverts par le mandat.
Sélection du représentant
Confirmer l’établissement juridiquement approprié et le montage commercial.
Désignation écrite
Signer le mandat et documenter les responsabilités, les contacts, le périmètre et l’escalade.
Mise à jour de la transparence
Ajouter les coordonnées du représentant aux informations de confidentialité et aux autres documents requis.
Test opérationnel
Confirmer le canal de réception, le responsable interne, le processus de réponse et le journal de preuves.
Périmètre et facteurs de tarification
Le prix doit refléter la charge opérationnelle et le risque réels, et non un simple logo ou une adresse de façade. La proposition doit préciser les entités et produits inclus, le volume de correspondance attendu, la population de personnes concernées, le risque des traitements, les langues, les exigences d’appui sur les registres et tout travail de conseil plus large.
| Facteur | Pourquoi il modifie le périmètre |
|---|---|
| Entités et marques | Chaque entité juridique et chaque marque publique peut nécessiter une documentation, des mentions d’information et des contacts internes distincts. |
| Marchés de l’UE et langues | Le modèle de contact et d’escalade doit rester accessible aux personnes et aux autorités concernées. |
| Sensibilité et échelle des traitements | Des traitements plus risqués ou plus complexes exigent généralement une intégration plus approfondie et une escalade plus structurée. |
| Correspondance attendue | Le modèle commercial doit distinguer la simple disponibilité d’un point de contact du traitement actif des dossiers et de l’appui-conseil. |
| Appui sur les registres | La mise à disposition au titre de l’article 30 et la qualité des registres peuvent exiger un travail supplémentaire au-delà du mandat de représentation. |
Représentant UE ou DPO
| Représentant UE | DPO | |
|---|---|---|
| Élément déclencheur | Certaines organisations hors UE soumises au RGPD européen au titre de l’article 3, paragraphe 2. | Critères de l’article 37 ou désignation volontaire. |
| Finalité | Point de contact dans l’UE et rôle de représentant mandaté. | Conseil indépendant, contrôle et contact avec les autorités de contrôle. |
| Localisation | Établi dans un État membre de l’UE éligible. | Doit être accessible et positionné de manière appropriée ; pas, par défaut, l’établissement au sens de l’article 27. |
| Responsabilité | Ne se substitue pas à la responsabilité du responsable de traitement ou du sous-traitant. | Ne se substitue pas à la responsabilité de la direction. |
Vous hésitez sur la différence concrète entre les deux rôles ? Lisez le guide DPO vs représentant RGPD ou consultez L’article 27 expliqué pour le détail juridique.
Prêt à confirmer votre position dans l’UE ?
Réalisez l’évaluation d’exigence ou envoyez-nous vos établissements, marchés de l’UE, produits, activités de suivi, catégories de données et politique de confidentialité actuelle. Nous déterminerons si une désignation est probablement requise et ce qui doit être confirmé avant le lancement.
Besoin d’une couverture UE et R.-U. ? Découvrez le service coordonné de représentant UE + R.-U..
Questions fréquentes
Quelles organisations hors UE ont besoin d’un représentant RGPD dans l’UE ?
L’exigence s’applique généralement lorsqu’un responsable de traitement ou un sous-traitant hors UE n’a pas d’établissement pertinent dans l’UE mais que le RGPD européen s’applique à des traitements liés à l’offre de biens ou de services à des personnes dans l’UE ou au suivi de leur comportement sur ce territoire, sauf si une exemption s’applique.
L’exemption pour les traitements occasionnels s’applique-t-elle à notre cas ?
Peut-être, mais le test est cumulatif et d’interprétation stricte. Le traitement doit être occasionnel, ne pas porter à grande échelle sur les données sensibles ou relatives aux condamnations pénales visées, et être peu susceptible de créer un risque pour les personnes. Le raisonnement doit être consigné.
Dans quel pays de l’UE notre représentant doit-il être établi ?
Le représentant doit être établi dans un État membre où se trouvent les personnes concernées. Vos principaux marchés dans l’UE et la répartition des personnes concernées doivent être pris en compte. Le CEPD recommande, à titre de bonne pratique, l’État membre où se trouve une proportion significative des personnes concernées.
Un représentant UE est-il la même chose qu’un DPO ?
Non. Le représentant est le point de contact local au titre de l’article 27 pour certaines organisations hors UE. Le DPO est soumis à des exigences distinctes de conseil, de contrôle et d’indépendance. Une organisation peut avoir besoin des deux.
Avons-nous aussi besoin d’un représentant au Royaume-Uni ?
Une désignation distincte au Royaume-Uni peut être nécessaire si le RGPD britannique s’applique à des activités pertinentes visant le Royaume-Uni ou à un suivi de comportement, et qu’il n’existe ni établissement britannique pertinent ni exemption. La désignation UE ne couvre pas le Royaume-Uni.
Que faut-il modifier dans notre politique de confidentialité après la désignation ?
Le cas échéant, vos informations de confidentialité doivent inclure l’identité et les coordonnées du représentant. La formulation doit être cohérente entre la politique de confidentialité, le processus d’exercice des droits, les canaux de contact publics et la procédure d’escalade interne.