Nommez-nous
Entreprise examinant si l'Article 27 GDPR s'applique à son traitement

REP27 · Ai-je besoin d'un

Article 3(2) · Article 27 GDPR

Ai-je besoin d'un représentant de l'UE ?

Quatre questions le décident, et aucune d'elles ne concerne votre taille, votre chiffre d'affaires ou le nombre de clients européens que vous avez. Le test est territorial : où votre entreprise est établie, et si ce que vous faites atteint des personnes à l'intérieur de l'Union. Lisez le diagramme, puis lisez pourquoi l'exemption en bas s'applique presque jamais.

Test de décision pour l'Article 27 GDPR : établi en dehors de l'UE, offrant des biens ou des services aux personnes dans l'UE, surveillant leur comportement, et si l'exemption de traitement occasionnel s'applique
Le test de l'Article 3(2), détaillé. Un "oui" dans la chaîne et la désignation est obligatoire.

Question un : où votre entreprise est-elle établie ?

L'établissement signifie une activité réelle et effective à travers des arrangements stables — pas là où votre entreprise est enregistrée sur papier, et pas là où vos serveurs se trouvent.

Une entreprise incorporée dans le Delaware avec un bureau de vente à Dublin est établie dans l'Union et n'a pas besoin de représentant. Une entreprise incorporée en Irlande dont l'ensemble de l'opération fonctionne depuis São Paulo peut encore être concernée. Le considérant 22 précise que la forme juridique n'est pas décisive : un seul agent avec une stabilité suffisante peut constituer un établissement, tandis qu'une plaque signalétique ne peut pas.

Si vous n'avez pas de succursale, de filiale, de bureau ou de personnel permanent dans un État membre, considérez-vous comme étant à l'extérieur et passez à la question deux.

Question deux : offrez-vous des biens ou des services aux personnes dans l'Union ?

Pas "avez-vous des clients de l'UE" — "votre offre est-elle dirigée vers eux". L'intention est ce qui compte, et elle est jugée sur des preuves.

Le considérant 23 énumère les signaux : utiliser une langue ou une monnaie d'un État membre, mentionner des clients ou des utilisateurs dans l'Union, offrir une expédition vers des adresses européennes, gérer un domaine spécifique à l'UE, acheter de la publicité ciblée sur des audiences européennes. Chacune de ces actions rend l'offre dirigée. Une seule commande non sollicitée d'un client belge sur un site en anglais, au prix en dollars, sans option d'expédition vers l'UE, ne le fait pas.

L'offre n'a pas besoin d'être payée. Une application gratuite, un essai gratuit, une newsletter gratuite et un outil web gratuit sont tous des services dans ce sens.

Question trois : surveillez-vous le comportement dans l'Union ?

C'est le critère que la plupart des entreprises manquent, car il concerne les entreprises qui ne vendent rien en Europe du tout.

Le considérant 24 définit la surveillance comme le suivi des personnes sur Internet puis leur profilage, notamment pour prendre des décisions ou prédire des préférences et des comportements. En pratique, cela inclut les pixels publicitaires, les audiences de remarketing, l'analyse inter-sites avec des identifiants d'utilisateur, l'enregistrement de sessions et des cartes de chaleur, la personnalisation basée sur des cookies, et les SDK d'applications qui rapportent l'utilisation à vous.

Un éditeur américain sans clients européens, exécutant un pixel de remarketing qui se déclenche pour des lecteurs en France, est soumis à l'Article 3(2)(b) et a besoin d'un représentant. L'absence de transaction est sans importance.

Question quatre : l'exemption s'applique-t-elle à vous ?

L'Article 27(2)(a) exonère le traitement qui est occasionnel, n'inclut pas de données de catégorie spéciale ou criminelles à grande échelle, et est peu susceptible de présenter un risque pour les droits et libertés. Les trois conditions doivent être réunies.

SituationOccasionnel ?Exempt ?
Boutique en ligne avec une base de données clientsNon — continuNon
Produit SaaS avec des utilisateurs de l'UENon — continuNon
Site web exécutant des analyses sur des visiteurs de l'UENon — continuNon
Newsletter avec des abonnés européensNon — stockage continuNon
Scan de badge de conférence unique, supprimé après l'événementOuiPossiblement

Les lignes directrices de l'EDPB 3/2018 interprètent "occasionnel" de manière étroite : un traitement qui n'est pas effectué régulièrement et se produit en dehors du cours normal des affaires. Tout ce qui se trouve dans un CRM par conception échoue.

Qui ne peut pas être votre représentant

Votre DPO

Incompatible selon les lignes directrices de l'EDPB 3/2018. Le DPO doit être indépendant ; le représentant agit selon vos instructions.

Un processeur à vous

Possible en théorie, mais un conflit en pratique : votre processeur ne peut pas répondre de manière crédible à une autorité concernant votre propre conformité.

Une adresse seule

Une boîte aux lettres ou un bureau virtuel sans personne mandatée n'est pas une désignation. L'article 27(1) exige qu'une partie accepte le rôle par écrit.

Une entité en dehors de l'Union

Le représentant doit être établi dans un État membre où se trouvent vos personnes concernées. Après le Brexit, une entreprise britannique ne peut pas vous représenter dans l'UE.

Point de contact dans l'Union européenne pour les personnes concernées et les autorités de surveillance
Point de contact dans l'Union européenne pour les personnes concernées et les autorités de contrôle

Les objections que nous entendons le plus souvent

Une politique de confidentialité mentionnant le GDPR compte-t-elle comme conformité ?

Non. L'article 27(1) exige une désignation par écrit nommant une entité spécifique établie dans l'Union. Un paragraphe disant que vous vous conformez au GDPR ne nomme personne, donc il n'y a pas de représentant et pas de point de contact pour les personnes concernées.

Nous n'avons pas de clients dans l'UE, seulement des visiteurs de site web. Cela s'applique-t-il ?

Cela peut. L'article 3(2)(b) couvre le comportement de surveillance, et les analyses, les pixels publicitaires, l'enregistrement de session et le remarketing visant des personnes dans l'Union comptent tous. Ne rien vendre ne vous exonère pas si vous profilez des visiteurs européens.

Notre avocat ou notre distributeur de l'UE peut-il être le représentant ?

Quiconque établi dans l'Union peut être désigné, y compris un cabinet d'avocats ou un distributeur, à condition qu'il accepte le mandat par écrit. En pratique, la plupart déclinent : le rôle entraîne une exposition directe aux autorités de contrôle et nécessite de tenir votre registre de l'article 30.

Notre délégué à la protection des données peut-il être notre représentant ?

Non. Les lignes directrices de l'EDPB 3/2018 stipulent que les deux rôles sont incompatibles, car le DPO doit agir de manière indépendante tandis que le représentant agit selon les instructions du responsable du traitement. Un même organisme ne peut pas occuper les deux fonctions.

Quelle est la pénalité pour ne pas en désigner un ?

Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, selon le montant le plus élevé, en vertu de l'article 83(4)(a). C'est une infraction autonome : les autorités ont infligé des amendes aux entreprises pour la désignation manquante seule, sans violation de données sous-jacente.

Une décision d'adéquation supprime-t-elle l'obligation ?

Non, et c'est la lecture erronée la plus courante. L'adéquation régit si les données peuvent être transférées vers votre pays sans garanties supplémentaires. L'article 27 régit si quelqu'un à l'intérieur de l'Union peut être contacté. Le Japon, le Royaume-Uni, le Canada et la Suisse détiennent tous une adéquation et leurs entreprises ont toujours besoin d'un représentant.

L'exemption de traitement occasionnel est-elle réaliste pour nous ?

Rarement. L'article 27(2)(a) exige que le traitement soit occasionnel, à faible risque, exempt de données de catégorie spéciale, et peu susceptible de résulter en un risque pour les droits et libertés — les quatre en même temps. Un magasin avec une base de données clients, une newsletter ou des analyses échoue déjà à la première condition.

Avons-nous besoin d'un représentant séparé pour le Royaume-Uni ?

Oui, si vous ciblez des personnes au Royaume-Uni. Depuis 2021, le UK GDPR est un régime séparé avec son propre régulateur, et un représentant établi dans un État membre n'a pas de statut devant lui. Les deux désignations sont délivrées séparément.

Lié : combien coûte un représentant selon l'article 27 · personne responsable du GPSR pour les vendeurs Amazon

Répondu oui ? Vérifiez ce que votre site dit maintenant.

Nous avons lu votre avis de confidentialité public et vous disons en dix secondes si un représentant est déjà nommé. S'il y en a un, nous le disons et vous fermez l'onglet.

Effectuez la vérification gratuite   Voir les prix

Voir aussi