Aller au contenu

Représentant RGPD / Article 27 du RGPD britannique

Désigner un représentant RGPD au Royaume-Uni

Les organisations établies hors du Royaume-Uni peuvent avoir besoin d’un représentant établi au Royaume-Uni lorsqu’elles proposent des biens ou des services à des personnes au Royaume-Uni ou y suivent leur comportement, sans y disposer d’un établissement pertinent.

Un point de contact au Royaume-Uni pour les personnes concernées et l’ICO, appuyé par un mandat écrit et un processus d’escalade opérationnel.

Avez-vous besoin d’un représentant R.-U. ?

L’exigence britannique est généralement pertinente lorsque votre organisation est établie hors du Royaume-Uni, n’y possède ni succursale, ni bureau, ni autre établissement pertinent, et que le RGPD britannique s’applique parce que vous proposez des biens ou des services à des personnes au Royaume-Uni ou y suivez leur comportement.

L’évaluation doit porter sur les traitements liés à l’activité britannique. Elle ne doit pas se réduire à la nationalité, à un domaine en .uk ou à la possibilité technique, pour une personne au Royaume-Uni, d’accéder à un site web mondial. Les éléments démontrant un ciblage ou un suivi, la structure du groupe et la nature des traitements comptent tous.

Questions d’évaluation pour le représentant R.-U.
Question d’évaluationPourquoi c’est important
Disposez-vous d’une succursale, d’un bureau ou d’un autre établissement au Royaume-Uni ?Un établissement britannique pertinent peut modifier l’analyse au titre de l’article 27 pour les traitements liés à ses activités.
Proposez-vous des biens ou des services à des personnes au Royaume-Uni ?Le test territorial du RGPD britannique peut s’appliquer, qu’un paiement soit exigé ou non.
Suivez-vous des comportements ayant lieu au Royaume-Uni ?Le traçage ou le profilage lié à des comportements au Royaume-Uni peut faire entrer les traitements concernés dans le champ d’application.
Une exemption s’applique-t-elle ?Les organismes publics et certains traitements occasionnels à faible risque peuvent être exclus. Le raisonnement doit être documenté.

Ce que fait le représentant R.-U.

  • Agit en vertu d’un mandat écrit pour les traitements entrant dans le périmètre.
  • Fournit un point de contact au Royaume-Uni pour les personnes concernées et l’Information Commissioner.
  • Reçoit, consigne et achemine les correspondances pertinentes.
  • Facilite la mise à disposition des registres et informations nécessaires à la coopération réglementaire.
  • Maintient des contacts d’escalade convenus et un processus de traitement auditable.
  • Coopère avec l’ICO dans le cadre du mandat de représentation lorsque cela est requis.

Ce qu’il ne fait pas

  • Il ne devient pas le responsable de traitement ni le sous-traitant.
  • Il ne transfère pas la responsabilité de votre organisation au titre du RGPD britannique.
  • Il n’équivaut pas à la désignation d’un DPO.
  • Il ne remplace pas la nécessité d’un traitement licite, d’informations de confidentialité transparentes, de la gestion des droits, de contrats et de mesures de sécurité.

Ce qui est inclus

  • Évaluation du champ d’application territorial britannique et de l’exigence de représentant.
  • Désignation écrite du représentant R.-U. et instructions opérationnelles.
  • Formulation approuvée des coordonnées au Royaume-Uni pour les informations de confidentialité et les mentions associées.
  • Canal de correspondance au Royaume-Uni et cartographie de l’escalade interne.
  • Revue d’intégration des entités, services, traitements britanniques et registres clés.
  • Consignation des correspondances et preuves de traitement dans le périmètre convenu.
  • Revue périodique en cas d’évolution du marché britannique, de l’établissement ou des traitements de l’organisation.

Représentant R.-U. désigné

Représentant:
Privacy Core UK Ltd (Company No. 17350509)
Établissement:
United Kingdom
Adresse:
71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, United Kingdom
Contact:
privacy@mypcsuk.com (monitored)

Processus de désignation

  1. Confirmer le déclencheur

    Confirmer le déclencheur territorial britannique et vérifier si une exemption est raisonnablement envisageable.

  2. Cartographier le périmètre

    Identifier les entités, produits et traitements couverts par la désignation.

  3. Confirmer l’entité

    Confirmer l’entité représentante établie au Royaume-Uni et les conditions commerciales.

  4. Signer le mandat

    Signer le mandat écrit et convenir du processus de communication et d’escalade.

  5. Mettre à jour les informations de transparence

    Mettre à jour les informations de confidentialité, les points de contact publics et les documents pertinents.

  6. Tester et réviser

    Tester le canal et planifier une revue périodique.

R.-U. seul ou UE + R.-U. ?

Une désignation de représentant R.-U. couvre uniquement le régime britannique. Si la même organisation cible ou suit également des personnes dans l’UE sans y disposer d’un établissement pertinent, une désignation distincte pour l’UE peut être requise. Le service combiné coordonne l’intégration et le reporting tout en maintenant la distinction entre les deux désignations juridiques.

Le représentant R.-U. comparé au représentant UE
Représentant R.-U.Représentant UE
TerritoireRoyaume-UniUnion européenne / EEE au titre du RGPD européen
ÉtablissementPoint de contact établi au Royaume-UniÉtabli dans un État membre de l’UE éligible
Contact avec le régulateurInformation CommissionerAutorité(s) de contrôle compétente(s) de l’UE
Désignation juridiqueMandat R.-U. distinctMandat UE distinct

Périmètre et facteurs de tarification

La proposition doit refléter le nombre d’entités juridiques et de marques, la nature et l’échelle des traitements britanniques, la correspondance attendue, l’état de préparation des registres, les langues et tout appui-conseil plus large. Elle doit distinguer le mandat de représentation du DPO ou d’un accompagnement RGPD opérationnel complet.

Vous comparez les rôles ? Lisez DPO vs représentant RGPD.

Prêt à confirmer votre position au Royaume-Uni ?

Réalisez l’évaluation ou envoyez-nous votre structure juridique, votre activité sur le marché britannique, vos activités de suivi, vos catégories de données personnelles et vos informations de confidentialité actuelles. Nous identifierons la position probable et les points nécessitant une revue juridique avant la désignation.

Questions fréquentes

Quelles organisations étrangères ont besoin d’un représentant RGPD au Royaume-Uni ?

L’exigence s’applique généralement lorsqu’une organisation établie hors du Royaume-Uni n’y a pas d’établissement pertinent mais que le RGPD britannique s’applique parce qu’elle propose des biens ou des services à des personnes au Royaume-Uni ou y suit leur comportement, sauf si une exemption s’applique.

Un client britannique signifie-t-il automatiquement qu’il nous faut un représentant ?

Pas nécessairement. Le test territorial examine si des biens ou des services sont proposés à des personnes au Royaume-Uni ou si un comportement y est suivi, ainsi que la situation en matière d’établissement et d’exemption. Une évaluation documentée est préférable à une conclusion fondée sur un seul client.

Le représentant R.-U. est-il notre DPO ?

Non. Les deux rôles ont des déclencheurs juridiques, des missions et des exigences d’indépendance différents. Le représentant est un point de contact au Royaume-Uni au titre de l’article 27. Le DPO fournit un conseil et un contrôle indépendants lorsqu’il est désigné.

Notre représentant UE peut-il aussi couvrir le Royaume-Uni ?

Pas dans le cadre d’une seule désignation juridique. Les régimes britannique et européen exigent des désignations et des établissements distincts. Ils peuvent être coordonnés commercialement via un service combiné.

Que faut-il ajouter à nos informations de confidentialité ?

Le cas échéant, incluez l’identité et les coordonnées du représentant R.-U. et assurez-vous que le canal de contact est cohérent avec votre processus de demandes d’exercice des droits et de réclamations.

Que se passe-t-il si nous ouvrons plus tard un bureau au Royaume-Uni ?

Un nouvel établissement britannique peut modifier l’analyse relative au représentant, mais il ne règle pas automatiquement la question pour chaque activité de traitement. Examinez le lien entre l’établissement et le traitement avant de mettre fin à la désignation.

Révisé par Zuzana Ruddock, Certified DPO and EU General Data Protection Regulation Practitioner (certified by the International Board for IT Governance Qualifications). Dernière révision : 11 July 2026. Cette page est une information générale, pas un conseil juridique.