Représentant RGPD / Couverture article 27 UE et R.-U.
Service coordonné de représentant RGPD UE et R.-U.
Deux désignations juridiques propres à chaque juridiction, un processus d’intégration et de reporting coordonné pour les organisations opérant hors des deux territoires.
Des mandats et canaux de contact UE et R.-U. distincts, gérés au sein d’un modèle opérationnel unique et pragmatique.
Qui a besoin des deux désignations ?
Un service combiné est pertinent lorsqu’une organisation est établie hors de l’UE et du Royaume-Uni, n’a d’établissement pertinent dans aucun des deux territoires, et remplit indépendamment le critère territorial pour les traitements liés aux personnes de chaque marché.
La réponse peut varier selon le produit, l’entité ou l’activité de traitement. Une organisation peut avoir besoin d’une représentation dans l’UE mais pas au Royaume-Uni, ou l’inverse. L’évaluation doit donc aboutir à deux conclusions plutôt que de traiter la couverture UE et R.-U. comme un test unique. Si un seul marché est concerné, consultez le service UE seul ou le service R.-U. seul.
Un service, deux désignations juridiques
L’expérience commerciale peut être coordonnée, mais la structure juridique reste distincte. Le représentant UE doit satisfaire à la règle d’établissement dans l’UE. Le représentant R.-U. doit être établi au Royaume-Uni. Chacun opère dans le cadre de son propre mandat et avec ses propres coordonnées.
| Élément | Désignation UE | Désignation R.-U. | Couche coordonnée |
|---|---|---|---|
| Base juridique | Articles 3, paragraphe 2, et 27 du RGPD européen | Champ territorial du RGPD britannique et article 27 | Un seul processus d’intégration et de gouvernance |
| Établissement | État membre de l’UE éligible | Royaume-Uni | Contacts clients et reporting centralisés |
| Contact avec l’autorité | Autorité(s) de contrôle compétente(s) de l’UE | Information Commissioner | Normes d’escalade partagées |
| Divulgation publique | Identité et coordonnées du représentant UE | Identité et coordonnées du représentant R.-U. | Projet cohérent de mise à jour des politiques |
| Mandat | Désignation UE distincte | Désignation R.-U. distincte | Renouvellement et revue coordonnés |
Ce qui est inclus
- Évaluations distinctes du champ d’application territorial pour l’UE et le Royaume-Uni.
- Conclusions documentées sur les deux exigences de représentation et les exemptions.
- Sélection des entités UE et R.-U. et documentation de désignation.
- Un inventaire d’intégration unique des entités, produits, marchés, traitements et contacts internes.
- Formulations propres à chaque juridiction pour la politique de confidentialité et les coordonnées publiques.
- Consignation coordonnée des correspondances et escalade, avec un traitement propre à chaque juridiction lorsque nécessaire.
- Reporting client combiné préservant la distinction entre les dossiers UE et R.-U.
- Revue périodique en cas d’évolution des marchés, des établissements ou des traitements.
Représentant UE désigné
- Représentant:
- Privacy Core Services Ltd (C 95774)
- Établissement:
- Malta (EU Member State)
- Adresse:
- 124, 21st September Avenue, Naxxar NXR 1015, Malta
- Contact:
- privacy@privacycoreservices.com (monitored)
Représentant R.-U. désigné
- Représentant:
- Privacy Core UK Ltd (Company No. 17350509)
- Établissement:
- United Kingdom
- Adresse:
- 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, United Kingdom
- Contact:
- privacy@mypcsuk.com (monitored)
Comment se déroule l’intégration
Collecte unique
Recueillir en une seule fois la structure des entités, les établissements, les marchés, les produits, les activités de suivi et les informations de confidentialité actuelles.
Double évaluation
Appliquer séparément les tests UE et R.-U. et documenter tout raisonnement d’exemption.
Confirmation des entités
Sélectionner l’établissement dans l’UE et le dispositif de représentant établi au Royaume-Uni.
Mandats distincts
Signer des désignations, périmètres et instructions de contact propres à chaque juridiction.
Mise à jour des politiques et registres
Ajouter les deux points de contact le cas échéant et aligner les procédures de droits et d’escalade.
Lancement opérationnel
Tester chaque canal et fournir une vue de gouvernance combinée côté client.
Quand la représentation n’est qu’une partie de la réponse
Les désignations de représentant répondent aux exigences de contact local. Elles ne complètent pas le programme RGPD dans son ensemble. Les organisations entrant sur les deux marchés ont aussi couramment besoin de politiques de confidentialité à jour, de registres au titre de l’article 30, de processus de demandes d’exercice des droits, de contrats fournisseurs, d’analyses de transferts, d’AIPD, de preuves de sécurité et, éventuellement, d’un DPO. Consultez les services RGPD pour le programme global, ou le guide DPO vs représentant RGPD pour les décisions sur les rôles.
Périmètre et tarification
La proposition combinée doit montrer ce que la coordination de la collecte et du reporting permet d’économiser, tout en gardant chaque désignation juridique transparente. Les facteurs de tarification incluent les entités couvertes, l’État membre de l’UE, le dispositif britannique, l’empreinte de marché, le risque des traitements, la correspondance attendue, les langues, l’état de préparation des registres et l’appui-conseil plus large.
Prêt à coordonner les deux marchés ?
Envoyez-nous votre structure juridique, vos établissements, votre activité sur les marchés de l’UE et du Royaume-Uni, vos activités de suivi, vos traitements et vos informations de confidentialité existantes. Nous confirmerons si les deux désignations paraissent nécessaires et identifierons toute dépendance avant d’émettre une proposition.
Questions fréquentes
Une seule désignation juridique peut-elle couvrir à la fois l’UE et le Royaume-Uni ?
Non. Le service peut être coordonné, mais l’UE et le Royaume-Uni exigent des désignations et des établissements distincts. Chaque point de contact doit être divulgué avec exactitude et opéré selon le régime applicable.
Avons-nous besoin des deux services si nous n’avons que des clients britanniques occasionnels ?
Peut-être pas, mais la conclusion dépend du test territorial britannique et de l’exemption, d’interprétation stricte. L’évaluation doit examiner si l’activité est dirigée vers des personnes au Royaume-Uni, si des comportements sont suivis, la fréquence et le risque des traitements, ainsi que tout établissement britannique.
Dans quel pays de l’UE le représentant UE sera-t-il situé ?
Le représentant UE doit être établi dans un État membre où se trouvent les personnes concernées. L’État retenu doit refléter vos marchés réels et la population affectée, et être confirmé avant la désignation.
Privacy Core peut-il aussi agir comme notre DPO ?
Cela exige une évaluation distincte du déclencheur DPO et des conflits d’intérêts. Les deux rôles ont des missions différentes. Lorsque le même prestataire est envisagé, l’indépendance, les instructions, la prise de décision et l’escalade doivent être examinées et documentées.
Que se passe-t-il si nous cessons de cibler l’un des marchés ?
L’organisation doit examiner les traitements concernés, les clients, le suivi, les obligations résiduelles et les correspondances en cours avant de mettre fin à une désignation. Arrêter les nouvelles ventes ne met pas nécessairement fin à tous les traitements liés aux personnes de ce marché.
Pouvons-nous ajouter la Suisse ou une autre juridiction plus tard ?
Les juridictions supplémentaires exigent leur propre évaluation juridique et de service. Elles ne doivent pas être présentées comme des extensions de la désignation au titre de l’article 27 pour l’UE ou le Royaume-Uni, sauf si le droit applicable et le dispositif de service permettent cette conclusion.