Nommez-nous
Autorité de surveillance européenne qui peut s'adresser à une entreprise américaine par l'intermédiaire de son représentant

REP27 · États-Unis

Article 27 GDPR · États-Unis

Représentant GDPR pour les entreprises américaines.

Les entreprises américaines échouent rarement à l'Article 27 par indifférence. Elles échouent parce qu'elles ont déjà fait quelque chose qui ressemble à une conformité — auto-certifiées sous le Data Privacy Framework, signées des Clauses Contractuelles Types, construit un programme CCPA — et supposent raisonnablement que la case européenne est cochée. Ce n'est pas le cas. Ces instruments résolvent les transferts et la loi d'État. L'Article 27 résout quelque chose de complètement différent.

Le Cadre de Protection des Données UE-États-Unis résout les transferts de données tandis que l'Article 27 GDPR résout la contactabilité : deux obligations distinctes pour les entreprises américaines
Deux instruments, deux problèmes. L'auto-certification ne désigne personne dans l'Union.

Quatre choses que les entreprises américaines prennent pour un représentant

Auto-certification DPF

Régit la légalité du transfert de données vers vos serveurs américains. Ne contient aucune obligation d'avoir un point de contact à l'intérieur de l'Union, et le Département du Commerce n'en est pas un.

Clauses Contractuelles Types

Un contrat entre vous et votre contrepartie. Un sujet de données au Portugal n'est pas partie à ce contrat et ne peut pas y écrire.

Un programme de confidentialité CCPA ou d'État

Construit autour des résidents de Californie, de Virginie, du Colorado et des autres. Droit différent, sujets différents, régulateur différent.

Une politique de confidentialité qui mentionne le GDPR

L'Article 27(1) exige une désignation par écrit nommant une entité spécifique. Un paragraphe promettant la conformité ne nomme personne.

Quand cela commence à s'appliquer à vous

L'Article 3(2) n'a pas de seuil de revenus et pas de nombre minimum de clients européens. Ce sont les moments où les entreprises américaines franchissent généralement la ligne sans s'en rendre compte.

Qu'est-ce qui change une fois que vous êtes nommé

AvantAprès
Pas de point de contact dans l'UnionUne entité nommée à Prague, joignable en huit langues
Avis de confidentialité silencieux sur l'Article 27Formulation nommant le représentant, générée pour chaque langue utilisée par votre site
Dossier de l'Article 30 conservé uniquement aux États-UnisConservé à l'intérieur de l'Union et produit à une autorité sur demande
Les questionnaires des fournisseurs bloquent sur la question du représentantUn certificat avec un code que l'acheteur peut vérifier sans vous contacter
Exposition en vertu de l'Article 83(4)(a)L'infraction autonome supprimée

Ce que nous ne faisons pas

Il convient de le dire clairement, car certains fournisseurs américains le floutent. Un représentant ne donne pas de conseils juridiques, ne répond pas aux demandes sur le fond, ne négocie pas avec une autorité pour vous, et ne peut pas servir de délégué à la protection des données — les orientations de l'EDPB considèrent ces deux rôles comme incompatibles. Nous sommes le point de contact que la réglementation exige, effectué correctement, et rien de plus.

Bureau de demande dans l'Union recevant une demande de sujet de données pour une entreprise américaine
Bureau de demande dans l'Union recevant une demande de sujet de données pour une entreprise américaine

Questions des équipes juridiques et de confidentialité américaines

Nous sommes certifiés sous le Data Privacy Framework. Est-ce suffisant ?

Non, et c'est le malentendu le plus fréquent parmi les entreprises américaines. L'auto-certification auprès du Département du Commerce concerne les transferts de données personnelles de l'Union vers les États-Unis. L'Article 27 traite de la question de savoir si quelqu'un à l'intérieur de l'Union peut être contacté par un sujet de données ou une autorité. Les deux s'appliquent indépendamment.

La conformité au CCPA ou à une autre loi d'État aide-t-elle ?

Pas du tout. Les lois sur la confidentialité des États régissent les informations personnelles des résidents de cet État. Le GDPR régit les données personnelles des personnes dans l'Union, et l'Article 27 demande un représentant établi là-bas. Les programmes conçus pour la loi d'État ne le touchent pas.

Nous sommes une entreprise SaaS B2B. Cela s'applique-t-il toujours ?

En général oui. Les contacts commerciaux sont des données personnelles au sens du GDPR : les noms, les e-mails professionnels et les numéros de téléphone des employés de vos entreprises clientes européennes comptent tous. Être B2B change qui sont les sujets de données, pas si la réglementation s'applique.

Nous avons une filiale en Irlande. Avons-nous toujours besoin d'un représentant ?

Probablement pas, si cette filiale est un véritable établissement réalisant le traitement. L'Article 27 ne s'applique que si vous n'avez pas d'établissement dans l'Union. Une coquille enregistrée sans personnel et sans activité ne qualifie pas.

Quel est le coût de l'ignorer ?

Jusqu'à 10 millions de dollars équivalents ou 2 % du chiffre d'affaires annuel mondial en vertu de l'Article 83(4)(a), évalué par rapport au groupe, et non à l'entité américaine seule. En pratique, le coût le plus courant est commercial : les acheteurs européens demandent le nom du représentant lors de l'intégration des fournisseurs et bloquent l'accord sans cela.

Un cabinet d'avocats américain ou notre distributeur de l'UE compte-t-il ?

Quiconque établi dans l'Union peut être désigné s'il accepte le mandat par écrit. La plupart des distributeurs déclinent, car le rôle entraîne une exposition directe aux autorités de contrôle et nécessite de conserver votre dossier Article 30 dans leurs locaux.

Quelle autorité nous contacterait ?

Celle où vit l'individu plaignant, pas celle où se trouve votre représentant. Une plainte d'un client espagnol est traitée par l'AEPD espagnole, qui écrit au représentant dans la langue de son choix.

Combien de temps prend la nomination ?

La désignation est émise dans les 24 heures suivant un formulaire d'intégration complété. La formulation de votre avis de confidentialité l'accompagne, de sorte que la partie publique de l'obligation est satisfaite le même jour.

Lié : le test de l'Article 3(2) · vendre aussi en Grande-Bretagne ? · ce que cela coûte

Vérifiez ce que dit votre site américain en ce moment

Nous lisons votre avis de confidentialité public et vous disons en dix secondes si un représentant est nommé. S'il y en a un, nous le disons et vous fermez l'onglet.

Effectuez la vérification gratuite   Voir les prix

Voir aussi