- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2022/2065 — DSA for hosting services
- Regulation (EU) 2023/2854 — Data Act, switching provisions
Qui doit le désigner
Fournisseurs établis en dehors de l'Union qui hébergent des données ou fournissent des services logiciels à des clients dans l'UE. En tant que sous-traitant, vous avez besoin de votre propre représentant au titre de l'article 27 si l'article 3(2) s'applique à vous. En tant que service d'hébergement, vous avez besoin d'un représentant légal au titre de l'article 13 de la DSA. Si vous êtes un fournisseur de cloud computing, de centre de données, de CDN ou de services gérés dépassant les seuils de taille, NIS2 ajoute un troisième mandat.
Seuils et exemptions
Le RGPD n'a pas de seuil. NIS2 concerne généralement les entités ayant au moins 50 employés ou un chiffre d'affaires de 10 millions d'euros, mais certains fournisseurs d'infrastructure numérique sont couverts indépendamment de leur taille. Le représentant de la DSA s'applique à tout intermédiaire offrant des services dans l'Union.
Ce qui doit figurer sur l’étiquette
Publication plutôt que labellisation : la DSA exige que le nom, l'adresse, l'email et le téléphone du représentant légal soient publiés dans une partie facilement accessible du service et notifiés au Coordinateur des services numériques. Le représentant RGPD figure dans l'avis de confidentialité et dans les conditions de traitement des données orientées client.
Champs des marketplaces
L'approvisionnement des entreprises est le véritable levier ici. Les clients de l'UE exigent les conditions de traitement de l'article 28, la liste des sous-traitants avec droits de notification, le mécanisme de transfert, et de plus en plus la preuve de l'enregistrement NIS2 avant de signer.
Documents à conserver
Registres de l'article 30(2) pour les sous-traitants. Accords de traitement des données avec chaque client et chaque sous-traitant. La désignation au titre de l'article 27 et la désignation du représentant DSA. Clauses contractuelles types avec évaluations d'impact sur le transfert. Mesures de gestion des risques NIS2, procédures d'incidents et enregistrement. Pour la Loi sur les données, les conditions contractuelles sur le changement et la suppression des frais de sortie dans le calendrier de transition.
Normes et essais
Pas de test de produit, mais exposition à l'audit : les clients exercent des droits d'audit en vertu de l'article 28, et NIS2 permet aux autorités d'imposer des audits de sécurité aux entités essentielles. ISO 27001 et SOC 2 ne déchargent pas les obligations légales mais sont ce que les clients demandent en premier.
Exigences linguistiques
Conditions orientées client et détails du représentant publiés dans les langues des marchés desservis. Rapports d'incidents NIS2 dans la langue acceptée par le CSIRT concerné.
À partir de quand
Représentant RGPD avant le début du traitement. Obligations DSA applicables depuis le 17 février 2024. Délais de reporting NIS2 : alerte précoce dans les 24 heures, notification d'incident dans les 72 heures, rapport final dans un mois. Dispositions de changement de la Loi sur les données mises en œuvre à partir de septembre 2025 avec suppression des frais de sortie à partir de janvier 2027.
Durée de conservation
Registres de traitement pendant toute la durée du service. Registres d'incidents par NIS2. Données clients uniquement pour la période contractée plus la fenêtre de suppression promise dans les conditions de traitement.
En cas de manquement
RGPD : jusqu'à 10 millions d'euros ou 2 % pour le représentant manquant, plus pour un traitement illégal. NIS2 : jusqu'à 10 millions d'euros ou 2 % pour les entités essentielles, avec responsabilité de la direction dans plusieurs États membres. DSA : jusqu'à 6 % du chiffre d'affaires mondial, ordonné par le Coordinateur des services numériques.
Qui contrôle
Autorités de protection des données, le CSIRT et l'autorité compétente en vertu de NIS2, et le Coordinateur des services numériques de l'État membre où le représentant est établi.
Où se situe la limite
Ce sont trois nominations distinctes avec trois bases légales distinctes, et un seul fournisseur peut détenir les trois mais doit être désigné pour chacune. Le manque le plus courant est une entreprise qui a nommé un représentant au titre de l'article 27 il y a des années et suppose que cela couvre la DSA et NIS2, ce qui n'est pas le cas.
Les questions qu’on nous pose
- Nous ne sommes qu'un sous-traitant — avons-nous besoin de notre propre représentant ?
- Oui, si l'article 3(2) s'applique à vos propres activités de traitement. Le représentant de votre client ne vous couvre pas.
- ISO 27001 satisfait-il NIS2 ?
- Non. C'est une preuve solide des mesures de gestion des risques mais ne décharge pas les obligations d'enregistrement, de reporting ou de gouvernance.
Qui signe pour vous
Représentant UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Représentant Royaume-Uni REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom