Deux obligations, une confusion courante
On vous a dit qu'il vous faut un représentant UE. Lequel ?
Deux règles européennes demandent à une entreprise située hors de l'Union de désigner quelqu'un à l'intérieur. Dans l'e-mail d'une place de marché ou d'un client, elles se ressemblent, et elles ne sont pas interchangeables. L'une porte sur les données personnelles que vous détenez. L'autre sur les marchandises que vous expédiez. Beaucoup d'entreprises ont besoin des deux et n'en achètent qu'une.
La ligne qui les sépare
Le test le plus simple : ce qui franchit la frontière. Si ce qui arrive en Europe est une information sur des personnes — une adresse e-mail, un historique de commandes, une adresse IP — vous êtes sur le terrain de l'article 27. Si ce qui arrive est un carton, vous êtes sur celui de l'article 16. Une boutique qui expédie des bouilloires en Allemagne fait les deux à la fois : elle collecte l'adresse de l'acheteur et met une bouilloire sur le marché.
| Article 27 RGPD | Article 16 GPSR | |
|---|---|---|
| Ce qui est protégé | Les données personnelles des personnes dans l'UE | La sécurité des produits de consommation vendus dans l'UE |
| Qui doit désigner | Responsables et sous-traitants hors UE qui ciblent ou suivent des personnes ici | Fabricants, importateurs et vendeurs mettant des biens de consommation non alimentaires sur le marché UE |
| Où le nom apparaît | Dans la politique de confidentialité, et sur demande aux autorités | Sur le produit, l'emballage, le colis ou la notice |
| Qui vient demander | Les autorités de protection des données, et les personnes | Les autorités de surveillance du marché, les douanes, les places de marché |
| Ce qui est conservé pour vous | Le registre des activités de traitement | La déclaration de conformité et la documentation technique |
| Déclencheur habituel | Une demande d'accès, ou une plainte | Une annonce bloquée, ou des marchandises arrêtées |
| Comment cela échoue en pratique | Une amende, généralement après une plainte | L'annonce disparaît, avant que quiconque vous écrive |
| Notre prix | À partir de 290 € par an | À partir de 190 € par an |
Laquelle s'applique à vous
Quatre questions tranchent en moins d'une minute. Répondez pour votre propre entreprise, pas pour celle de votre fournisseur.
Vous avez répondu oui seulement sur les données
Logiciels, applications, agences, places de marché, tout ce qui se vend en téléchargement ou en accès. Il vous faut l'article 27 et rien d'autre — jusqu'au jour où vous expédiez quelque chose dans un carton.
Vous avez répondu oui seulement sur les biens
Rare, mais réel : un fabricant qui vend à des grossistes de l'UE traitant eux-mêmes chaque client. Il vous faut l'article 16. Dès que vous vendez vous-même aux consommateurs, la première question devient oui aussi.
Ce que chacun fait vraiment quand quelque chose arrive
Un représentant se juge le jour où une lettre arrive, pas le jour de la signature. Les deux rôles réagissent différemment sous pression, et le savoir vous dit si un prestataire est sérieux.
Article 27, premier jour
Une personne demande copie de ses données, ou une autorité transmet une plainte. Le représentant accuse réception, vous prévient et tient le registre des traitements à disposition. Le délai est d'un mois, et c'est votre réponse qui compte — le représentant la porte.
Article 16, premier jour
Une autorité demande la déclaration de conformité, ou une place de marché suspend une annonce. La personne responsable remet la documentation, informe l'autorité de tout risque et coopère aux mesures correctives. Le délai est fixé par l'autorité, et il est court.
L'erreur qui coûte le plus cher
En acheter un et supposer qu'il couvre l'autre. Cela se produit d'une manière précise : une entreprise désigne un représentant article 27 pour sa boutique, publie le nom dans sa politique de confidentialité et considère l'Europe réglée. Deux ans plus tard, une place de marché réclame la personne responsable au titre des règles de sécurité des produits, le nom de la confidentialité ne convient pas à ce champ, et en une semaine toutes les annonces s'éteignent.
L'inverse arrive aussi. Un fabricant achète une personne responsable parce qu'Amazon l'a exigé, puis reçoit une demande de données d'un client européen sans personne désignée pour elle.
Les questions qu'on nous pose avant d'acheter
La même société peut-elle tenir les deux rôles ?
Oui, et c'est généralement moins cher. Nous les tenons tous deux sous des mandats écrits distincts, parce que les obligations sont distinctes : l'un nous nomme auprès des autorités de contrôle, l'autre sur votre emballage. Notre forfait Multi couvre l'article 27 et l'article 16 ensemble.
Un représentant au Royaume-Uni couvre-t-il l'UE ?
Non. Le représentant UK GDPR répond à l'ICO pour le Royaume-Uni, et le représentant UE aux autorités européennes. Qui vend dans les deux en a besoin de deux, et aucun ne remplace le rôle lié à la sécurité des produits.
Nous avons déjà un avocat en Europe. Est-ce suffisant ?
Seulement s'il accepte le mandat par écrit et que ses nom et adresse sont publiés là où la règle l'exige. Une convention d'honoraires n'est pas une désignation. Au titre de l'article 16, le nom doit figurer sur le produit lui-même, ce que la plupart des cabinets refusent.
Le représentant est-il responsable à notre place ?
Au titre de l'article 27, le représentant est un point de contact, et les obligations du RGPD restent les vôtres. Au titre de l'article 16, la personne responsable a ses propres devoirs — conserver la documentation, coopérer, signaler les risques — mais la sécurité du produit reste celle du fabricant.
Qu'est-ce qui prouve que la désignation est réelle ?
Un code qui se résout sur un registre public devant la personne qui demande. Le nôtre passe au vert tant que le mandat est actif et au rouge dès qu'il expire, pour les deux rôles. Un PDF prouve seulement qu'un PDF existe.
Découvrez en une minute lequel vous faut
Envoyez-nous une fiche produit ou une politique de confidentialité. Nous vous dirons clairement quelle obligation s'applique, sans frais et sans engagement d'achat.
Article 16 — sécurité des produits Article 27 — données personnelles