
REP27 · Ai-je besoin d'un
Article 3(2) · Article 27 GDPR
Quatre questions le décident, et aucune d'elles ne concerne votre taille, votre chiffre d'affaires ou le nombre de clients européens que vous avez. Le test est territorial : où votre entreprise est établie, et si ce que vous faites atteint des personnes à l'intérieur de l'Union. Lisez le diagramme, puis lisez pourquoi l'exemption en bas s'applique presque jamais.
L'établissement signifie une activité réelle et effective à travers des arrangements stables — pas là où votre entreprise est enregistrée sur papier, et pas là où vos serveurs se trouvent.
Une entreprise incorporée dans le Delaware avec un bureau de vente à Dublin est établie dans l'Union et n'a pas besoin de représentant. Une entreprise incorporée en Irlande dont l'ensemble de l'opération fonctionne depuis São Paulo peut encore être concernée. Le considérant 22 précise que la forme juridique n'est pas décisive : un seul agent avec une stabilité suffisante peut constituer un établissement, tandis qu'une plaque signalétique ne peut pas.
Si vous n'avez pas de succursale, de filiale, de bureau ou de personnel permanent dans un État membre, considérez-vous comme étant à l'extérieur et passez à la question deux.
Pas "avez-vous des clients de l'UE" — "votre offre est-elle dirigée vers eux". L'intention est ce qui compte, et elle est jugée sur des preuves.
Le considérant 23 énumère les signaux : utiliser une langue ou une monnaie d'un État membre, mentionner des clients ou des utilisateurs dans l'Union, offrir une expédition vers des adresses européennes, gérer un domaine spécifique à l'UE, acheter de la publicité ciblée sur des audiences européennes. Chacune de ces actions rend l'offre dirigée. Une seule commande non sollicitée d'un client belge sur un site en anglais, au prix en dollars, sans option d'expédition vers l'UE, ne le fait pas.
L'offre n'a pas besoin d'être payée. Une application gratuite, un essai gratuit, une newsletter gratuite et un outil web gratuit sont tous des services dans ce sens.
C'est le critère que la plupart des entreprises manquent, car il concerne les entreprises qui ne vendent rien en Europe du tout.
Le considérant 24 définit la surveillance comme le suivi des personnes sur Internet puis leur profilage, notamment pour prendre des décisions ou prédire des préférences et des comportements. En pratique, cela inclut les pixels publicitaires, les audiences de remarketing, l'analyse inter-sites avec des identifiants d'utilisateur, l'enregistrement de sessions et des cartes de chaleur, la personnalisation basée sur des cookies, et les SDK d'applications qui rapportent l'utilisation à vous.
L'Article 27(2)(a) exonère le traitement qui est occasionnel, n'inclut pas de données de catégorie spéciale ou criminelles à grande échelle, et est peu susceptible de présenter un risque pour les droits et libertés. Les trois conditions doivent être réunies.
| Situation | Occasionnel ? | Exempt ? |
|---|---|---|
| Boutique en ligne avec une base de données clients | Non — continu | Non |
| Produit SaaS avec des utilisateurs de l'UE | Non — continu | Non |
| Site web exécutant des analyses sur des visiteurs de l'UE | Non — continu | Non |
| Newsletter avec des abonnés européens | Non — stockage continu | Non |
| Scan de badge de conférence unique, supprimé après l'événement | Oui | Possiblement |
Les lignes directrices de l'EDPB 3/2018 interprètent "occasionnel" de manière étroite : un traitement qui n'est pas effectué régulièrement et se produit en dehors du cours normal des affaires. Tout ce qui se trouve dans un CRM par conception échoue.
Incompatible selon les lignes directrices de l'EDPB 3/2018. Le DPO doit être indépendant ; le représentant agit selon vos instructions.
Possible en théorie, mais un conflit en pratique : votre processeur ne peut pas répondre de manière crédible à une autorité concernant votre propre conformité.
Une boîte aux lettres ou un bureau virtuel sans personne mandatée n'est pas une désignation. L'article 27(1) exige qu'une partie accepte le rôle par écrit.
Le représentant doit être établi dans un État membre où se trouvent vos personnes concernées. Après le Brexit, une entreprise britannique ne peut pas vous représenter dans l'UE.

Non. L'article 27(1) exige une désignation par écrit nommant une entité spécifique établie dans l'Union. Un paragraphe disant que vous vous conformez au GDPR ne nomme personne, donc il n'y a pas de représentant et pas de point de contact pour les personnes concernées.
Cela peut. L'article 3(2)(b) couvre le comportement de surveillance, et les analyses, les pixels publicitaires, l'enregistrement de session et le remarketing visant des personnes dans l'Union comptent tous. Ne rien vendre ne vous exonère pas si vous profilez des visiteurs européens.
Quiconque établi dans l'Union peut être désigné, y compris un cabinet d'avocats ou un distributeur, à condition qu'il accepte le mandat par écrit. En pratique, la plupart déclinent : le rôle entraîne une exposition directe aux autorités de contrôle et nécessite de tenir votre registre de l'article 30.
Non. Les lignes directrices de l'EDPB 3/2018 stipulent que les deux rôles sont incompatibles, car le DPO doit agir de manière indépendante tandis que le représentant agit selon les instructions du responsable du traitement. Un même organisme ne peut pas occuper les deux fonctions.
Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, selon le montant le plus élevé, en vertu de l'article 83(4)(a). C'est une infraction autonome : les autorités ont infligé des amendes aux entreprises pour la désignation manquante seule, sans violation de données sous-jacente.
Non, et c'est la lecture erronée la plus courante. L'adéquation régit si les données peuvent être transférées vers votre pays sans garanties supplémentaires. L'article 27 régit si quelqu'un à l'intérieur de l'Union peut être contacté. Le Japon, le Royaume-Uni, le Canada et la Suisse détiennent tous une adéquation et leurs entreprises ont toujours besoin d'un représentant.
Rarement. L'article 27(2)(a) exige que le traitement soit occasionnel, à faible risque, exempt de données de catégorie spéciale, et peu susceptible de résulter en un risque pour les droits et libertés — les quatre en même temps. Un magasin avec une base de données clients, une newsletter ou des analyses échoue déjà à la première condition.
Oui, si vous ciblez des personnes au Royaume-Uni. Depuis 2021, le UK GDPR est un régime séparé avec son propre régulateur, et un représentant établi dans un État membre n'a pas de statut devant lui. Les deux désignations sont délivrées séparément.
Lié : combien coûte un représentant selon l'article 27 · personne responsable du GPSR pour les vendeurs Amazon
Nous avons lu votre avis de confidentialité public et vous disons en dix secondes si un représentant est déjà nommé. S'il y en a un, nous le disons et vous fermez l'onglet.
Effectuez la vérification gratuite Voir les prix