- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2022/2065 — DSA for hosting services
- Regulation (EU) 2023/2854 — Data Act, switching provisions
Wer muss benennen
Anbieter, die außerhalb der Union ansässig sind und Daten hosten oder Softwaredienste für Kunden in der EU bereitstellen. Als Auftragsverarbeiter benötigen Sie Ihren eigenen Artikel 27 Vertreter, wenn Artikel 3(2) auf Sie zutrifft. Als Hosting-Dienst benötigen Sie einen Artikel 13 DSA rechtlichen Vertreter. Wenn Sie ein Cloud-Computing-, Rechenzentrums-, CDN- oder Managed-Service-Anbieter über den Größenkriterien sind, fügt NIS2 eine dritte Ernennung hinzu.
Schwellen und Ausnahmen
Die GDPR hat keine Schwelle. NIS2 erfasst im Allgemeinen Unternehmen mit mindestens 50 Mitarbeitern oder 10 Millionen Euro Umsatz, aber bestimmte Anbieter digitaler Infrastruktur sind unabhängig von der Größe abgedeckt. Der DSA-Vertreter gilt für jeden Vermittler, der Dienstleistungen in der Union anbietet.
Was auf das Etikett gehört
Veröffentlichung statt Kennzeichnung: Der DSA verlangt, dass der Name, die Adresse, die E-Mail und die Telefonnummer des rechtlichen Vertreters in einem leicht zugänglichen Teil des Dienstes veröffentlicht und dem Digital Services Coordinator mitgeteilt werden. Der GDPR Vertreter wird in der Datenschutzerklärung und in den kundenorientierten Datenverarbeitungsbedingungen aufgeführt.
Marktplatz-Felder
Die Beschaffung im Unternehmensbereich ist hier die eigentliche Durchsetzung. EU-Kunden verlangen die Artikel 28 Verarbeitungsbedingungen, die Liste der Unterauftragsverarbeiter mit Benachrichtigungsrechten, den Übertragungsmechanismus und zunehmend Nachweise über die NIS2-Registrierung vor der Unterzeichnung.
Unterlagen, die Sie vorhalten müssen
Artikel 30(2) Aufzeichnungen für Auftragsverarbeiter. Datenverarbeitungsverträge mit jedem Kunden und jedem Unterauftragsverarbeiter. Die Artikel 27 Bezeichnung und die DSA Vertreterbezeichnung. Standardvertragsklauseln mit Übertragungsfolgenabschätzungen. NIS2 Risikomanagementmaßnahmen, Vorfallverfahren und Registrierung. Für das Data Act die vertraglichen Bedingungen zum Wechseln und die Beseitigung von Ausstiegsgebühren innerhalb des Übergangszeitplans.
Normen und Prüfungen
Kein Produkttesting, sondern Prüfungsrisiko: Kunden üben Prüfungsrechte gemäß Artikel 28 aus, und NIS2 erlaubt den Behörden, Sicherheitsprüfungen bei wesentlichen Unternehmen durchzuführen. ISO 27001 und SOC 2 entbinden nicht von den rechtlichen Pflichten, sind aber das, was Kunden zuerst verlangen.
Sprachanforderungen
Kundenorientierte Bedingungen und die veröffentlichten Vertreterdetails in den Sprachen der bedienten Märkte. NIS2 Vorfallberichte in der Sprache, die vom betreffenden CSIRT akzeptiert wird.
Ab wann es gilt
GDPR Vertreter vor Beginn der Verarbeitung. DSA Verpflichtungen gelten seit dem 17. Februar 2024. NIS2 Meldefristen: Frühwarnung innerhalb von 24 Stunden, Vorfallbenachrichtigung innerhalb von 72 Stunden, Abschlussbericht innerhalb eines Monats. Die Wechselbestimmungen des Data Act werden ab September 2025 schrittweise eingeführt, wobei Ausstiegsgebühren ab Januar 2027 entfallen.
Aufbewahrungsfristen
Verarbeitungsaufzeichnungen für die Dauer des Dienstes. Vorfallaufzeichnungen gemäß NIS2. Kundendaten nur für den vertraglich vereinbarten Zeitraum zuzüglich des im Verarbeitungsvertrag versprochenen Löschfensters.
Was bei Verstößen passiert
GDPR: bis zu 10 Millionen Euro oder 2% für den fehlenden Vertreter, mehr für unrechtmäßige Verarbeitung. NIS2: bis zu 10 Millionen Euro oder 2% für wesentliche Unternehmen, mit der Verantwortung des Managements in mehreren Mitgliedstaaten. DSA: bis zu 6% des weltweiten Umsatzes, angeordnet vom Digital Services Coordinator.
Wer kontrolliert
Datenschutzbehörden, das CSIRT und die zuständige Behörde gemäß NIS2 sowie der Digital Services Coordinator des Mitgliedstaates, in dem der Vertreter ansässig ist.
Wo die Grenze verläuft
Dies sind drei separate Ernennungen mit drei separaten rechtlichen Grundlagen, und ein einzelner Anbieter kann alle drei innehaben, muss jedoch für jede benannt werden. Die häufigste Lücke ist ein Unternehmen, das vor Jahren einen Artikel 27 Vertreter ernannt hat und annimmt, dass dies den DSA und NIS2 abdeckt, was nicht der Fall ist.
Häufige Fragen
- Wir sind nur ein Auftragsverarbeiter – benötigen wir unseren eigenen Vertreter?
- Ja, wenn Artikel 3(2) auf Ihre eigenen Verarbeitungstätigkeiten zutrifft. Der Vertreter Ihres Kunden deckt Sie nicht ab.
- Erfüllt ISO 27001 die Anforderungen von NIS2?
- Nein. Es ist ein starkes Indiz für die Risikomanagementmaßnahmen, entbindet jedoch nicht von den Registrierungs-, Melde- oder Governance-Pflichten.
Wer für Sie unterzeichnet
EU-Vertreter Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
UK-Vertreter REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom