- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2022/2065 — DSA for hosting services
- Regulation (EU) 2023/2854 — Data Act, switching provisions
من يجب أن يعيّن
المقدّمون الذين تم تأسيسهم خارج الاتحاد والذين يستضيفون البيانات أو يقدمون خدمات البرمجيات للعملاء في الاتحاد الأوروبي. بصفتك معالجًا، تحتاج إلى ممثل خاص بك بموجب المادة 27 إذا كانت المادة 3(2) تنطبق عليك. بصفتك خدمة استضافة، تحتاج إلى ممثل قانوني بموجب المادة 13 من اللائحة الرقمية للخدمات. إذا كنت مزود خدمات سحابية أو مركز بيانات أو CDN أو مزود خدمة مُدارة يتجاوز حجم العتبات، فإن NIS2 يضيف تعيينًا ثالثًا.
الحدود والإعفاءات
لا تحتوي اللائحة العامة لحماية البيانات على عتبة. عادةً ما تشمل NIS2 الكيانات التي لديها 50 موظفًا على الأقل أو 10 ملايين يورو من العائدات، ولكن بعض مقدمي البنية التحتية الرقمية مشمولون بغض النظر عن الحجم. ينطبق ممثل اللائحة الرقمية للخدمات على أي وسيط يقدم خدمات في الاتحاد.
ما يجب أن يظهر على الملصق
النشر بدلاً من التسمية: تتطلب اللائحة الرقمية للخدمات نشر اسم الممثل القانوني، والعنوان، والبريد الإلكتروني، ورقم الهاتف في جزء يسهل الوصول إليه من الخدمة وإخطار منسق الخدمات الرقمية. يذهب ممثل اللائحة العامة لحماية البيانات في إشعار الخصوصية وفي شروط معالجة البيانات الموجهة للعملاء.
حقول المنصات
تعتبر مشتريات المؤسسات هي التنفيذ الحقيقي هنا. يتطلب العملاء في الاتحاد الأوروبي شروط معالجة المادة 28، وقائمة المعالجات الفرعية مع حقوق الإخطار، وآلية النقل، وزيادة الأدلة على التسجيل في NIS2 قبل التوقيع.
المستندات الواجب الاحتفاظ بها
سجلات المادة 30(2) للمعالجات. اتفاقيات معالجة البيانات مع كل عميل وكل معالج فرعي. تعيين المادة 27 وتعيين ممثل اللائحة الرقمية للخدمات. بنود تعاقدية قياسية مع تقييمات تأثير النقل. تدابير إدارة المخاطر بموجب NIS2، وإجراءات الحوادث والتسجيل. بالنسبة لقانون البيانات، الشروط التعاقدية بشأن التحويل وإزالة رسوم الخروج ضمن الجدول الزمني الانتقالي.
المعايير والاختبارات
ليس اختبار المنتج، ولكن التعرض للتدقيق: يمارس العملاء حقوق التدقيق بموجب المادة 28، وتسمح NIS2 للسلطات بفرض تدقيقات أمنية على الكيانات الأساسية. لا تعفي ISO 27001 وSOC 2 من الواجبات القانونية ولكنها ما يطلبه العملاء أولاً.
المتطلبات اللغوية
الشروط الموجهة للعملاء وتفاصيل الممثل المنشورة بلغات الأسواق التي يتم خدمتها. تقارير الحوادث بموجب NIS2 باللغة المقبولة من CSIRT المعني.
متى ينطبق
ممثل اللائحة العامة لحماية البيانات قبل بدء المعالجة. الالتزامات بموجب اللائحة الرقمية للخدمات سارية منذ 17 فبراير 2024. مواعيد الإبلاغ عن NIS2: تحذير مبكر خلال 24 ساعة، إخطار الحادث خلال 72 ساعة، التقرير النهائي خلال شهر واحد. يتم تنفيذ أحكام التحويل لقانون البيانات بدءًا من سبتمبر 2025 مع سحب رسوم الخروج اعتبارًا من يناير 2027.
مدة حفظ المستندات
سجلات المعالجة طوال فترة الخدمة. سجلات الحوادث بموجب NIS2. بيانات العملاء فقط للفترة المتعاقد عليها بالإضافة إلى نافذة الحذف الموعودة في شروط المعالجة.
عند عدم الامتثال
اللائحة العامة لحماية البيانات: تصل إلى 10 ملايين يورو أو 2% للممثل المفقود، وأكثر للمعالجة غير القانونية. NIS2: تصل إلى 10 ملايين يورو أو 2% للكيانات الأساسية، مع المساءلة الإدارية في عدة دول أعضاء. اللائحة الرقمية للخدمات: تصل إلى 6% من العائدات العالمية، بأمر من منسق الخدمات الرقمية.
من ينفّذ
سلطات حماية البيانات، وCSIRT والسلطة المختصة بموجب NIS2، ومنسق الخدمات الرقمية للدولة العضو حيث تم تأسيس الممثل.
أين يقع الحد الفاصل
هذه تعيينات منفصلة بثلاث قواعد قانونية منفصلة، ويمكن لمقدم خدمة واحد أن يحمل الثلاثة ولكن يجب تعيينه لكل منها. الفجوة الأكثر شيوعًا هي شركة عينت ممثلًا بموجب المادة 27 منذ سنوات وتفترض أنه يغطي اللائحة الرقمية للخدمات وNIS2، وهو ما لا يحدث.
أسئلة تُطرح علينا
- نحن مجرد معالج - هل نحتاج إلى ممثل خاص بنا؟
- نعم، إذا كانت المادة 3(2) تنطبق على أنشطة المعالجة الخاصة بك. ممثل عميلك لا يغطيك.
- هل تفي ISO 27001 بمتطلبات NIS2؟
- لا. إنها دليل قوي نحو تدابير إدارة المخاطر ولكنها لا تعفي من واجبات التسجيل أو الإبلاغ أو الحوكمة.
من يوقّع نيابة عنك
الممثل في الاتحاد الأوروبي Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
الممثل في المملكة المتحدة REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom