- Regulation (EU) 2016/679 — GDPR, Article 27
- EDPB Guidelines 3/2018 on the territorial scope
- Directive 2002/58/EC — ePrivacy, for cookies and tracking
Chi deve nominarlo
Qualsiasi titolare del trattamento o responsabile del trattamento non stabilito nell'Unione il cui trattamento rientra nell'Articolo 3(2): offerta di beni o servizi a soggetti interessati nell'Unione, indipendentemente dal fatto che sia richiesto un pagamento, o monitoraggio del loro comportamento all'interno dell'Unione. L'offerta è giudicata in base all'intenzione, dimostrata da elementi come la tariffazione in euro, una lingua dell'UE, opzioni di consegna nell'UE, pubblicità mirata all'UE o denominazione di stati membri. Il monitoraggio comprende analisi, cookie pubblicitari, profilazione comportamentale, test A/B e fingerprinting dei dispositivi degli utenti situati nell'Unione. I responsabili del trattamento sono coinvolti di per sé: una società di hosting statunitense che tratta per conto di un cliente dell'UE ha bisogno del proprio rappresentante se si applica l'Articolo 3(2).
Soglie ed esenzioni
Non ci sono soglie di fatturato, numero di dipendenti o volume. L'unica esenzione, nell'Articolo 27(2), è ristretta e cumulativa: il trattamento deve essere occasionale, non deve includere il trattamento su larga scala di dati di categoria speciale o di dati relativi a reati, e deve essere improbabile che comporti un rischio per i diritti e le libertà. L'analisi regolare del sito web sui visitatori dell'UE non è occasionale, quindi nella pratica l'esenzione quasi mai si applica a un'attività operativa. Le autorità pubbliche e gli enti sono esenti separatamente.
Cosa deve comparire in etichetta
Non è un'etichetta fisica. L'obbligo è la trasparenza: l'identità e i dettagli di contatto del rappresentante devono essere forniti ai soggetti interessati ai sensi degli Articoli 13 e 14, il che nella pratica significa un paragrafo chiaramente identificato nell'informativa sulla privacy con il nome del rappresentante, indirizzo postale e canale di contatto, e una dichiarazione che i soggetti interessati possono contattare il rappresentante su tutte le questioni relative al trattamento. Nasconderlo in un PDF o nominare solo un'email generica è ciò che le autorità criticano.
Campi sui marketplace
I negozi di app richiedono un contatto per la privacy e diversi ora controllano che sia nominato un rappresentante dell'UE dove lo sviluppatore è al di fuori dell'Unione. I questionari di approvvigionamento aziendale e le revisioni di sicurezza chiedono regolarmente la designazione, e la sua assenza ritarda gli affari. Alcuni mercati hanno iniziato a verificare il certificato rispetto al registro pubblico del fornitore.
Documentazione da tenere
La designazione o mandato scritto, che definisce l'ambito della rappresentanza e il trattamento coperto. I registri delle attività di trattamento ai sensi dell'Articolo 30, che il rappresentante deve mantenere e rendere disponibili all'autorità di controllo su richiesta — questo è il documento che le autorità chiedono per primo, e la sua assenza è una violazione separata. Prova del meccanismo di trasferimento dove i dati lasciano l'Unione, come le clausole contrattuali standard ai sensi della Decisione (UE) 2021/914 con una valutazione dell'impatto del trasferimento. L'informativa sulla privacy come pubblicata, datata.
Norme e prove
Non applicabile nel senso del testing del prodotto. Ciò che viene valutato invece è la documentazione e la responsabilità dimostrabile: se il registro del trattamento è accurato, se le basi legali sono valide, se il consenso per i cookie è stato raccolto prima dell'inizio del tracciamento e se le richieste dei soggetti interessati vengono risposte entro un mese.
Requisiti linguistici
L'Articolo 12 richiede che le informazioni siano fornite in un linguaggio chiaro e semplice, e l'EDPB si aspetta che il rappresentante possa comunicare con i soggetti interessati e le autorità nella lingua degli stati membri in cui si trovano i soggetti interessati. Un desk che risponde solo in inglese è una debolezza dove l'offerta è rivolta, ad esempio, a Francia, Germania o Polonia.
Da quando si applica
La designazione deve essere in atto prima che inizi il trattamento che attiva l'Articolo 3(2). Nominare un rappresentante dopo una denuncia non risolve il periodo precedente, e le autorità di controllo hanno imposto multe specificamente per il periodo durante il quale non esisteva alcun rappresentante. Le richieste dei soggetti interessati inoltrate dal rappresentante decorrono sul termine dell'Articolo 12(3): un mese dalla ricezione da parte del titolare, estensibile di due mesi per richieste complesse se il soggetto interessato viene informato entro il primo mese.
Per quanto si conservano i documenti
La designazione e i registri dell'Articolo 30 per tutto il tempo in cui dura la rappresentanza, più la prova del periodo coperto successivamente, perché un'indagine successiva chiederà quando è iniziato e terminato il mandato. I registri delle richieste ricevute e inoltrate devono essere conservati come prova che il rappresentante ha svolto il proprio lavoro.
Cosa succede se non sei in regola
Fino a €10 milioni o il 2% del fatturato annuo totale mondiale per mancata designazione. L'EDPB considera l'assenza di un rappresentante come una violazione a sé stante, indipendente da qualsiasi altra violazione, e diverse autorità hanno multato su questa base. Oltre alla multa, l'esposizione pratica è che una denuncia su qualsiasi altra questione — cookie, richiesta di un soggetto interessato, violazione — porta immediatamente alla luce la designazione mancante, perché la prima cosa che un'autorità cerca è chi può contattare.
Chi controlla
L'autorità di controllo di qualsiasi stato membro in cui si trovano i soggetti interessati. Non esiste un one-stop-shop per i titolari al di fuori dell'Unione: ciascuna delle 27 autorità può agire, il che significa che una denuncia francese va al CNIL, una tedesca al Landesbeauftragte competente, e entrambe possono procedere in parallelo.
Dove passa il confine
Nominare un rappresentante soddisfa un articolo; non rende leciti il resto del trattamento, e non protegge il titolare, perché l'Articolo 27(5) preserva le azioni legali contro il titolare stesso. Un rappresentante stabilito in uno stato membro copre l'intera Unione e gli stati SEE di Islanda, Norvegia e Liechtenstein. L'Articolo 27 GDPR, l'Articolo 13 DSA, l'Articolo 16 GPSR e il rappresentante CRA sono quattro nomine separate: detenere una non soddisfa le altre, anche se lo stesso fornitore le detiene tutte. Il Regno Unito richiede il proprio rappresentante ai sensi del UK GDPR, dal Brexit, e una designazione dell'UE non lo copre.
Le domande che ci fanno
- Il rappresentante diventa responsabile per il nostro trattamento?
- Il rappresentante è il punto di contatto e può essere contattato dalle autorità e dai soggetti interessati oltre che, o invece, del titolare. La responsabilità per il trattamento stesso rimane con il titolare o il responsabile del trattamento ai sensi dell'Articolo 27(5). Ciò per cui il rappresentante è direttamente responsabile è mantenere il registro del trattamento e cooperare con l'autorità.
- Abbiamo già un DPO — è sufficiente?
- No. Sono ruoli diversi con basi legali diverse. Un DPO consiglia e monitora internamente e può trovarsi ovunque; un rappresentante ai sensi dell'Articolo 27 deve essere stabilito nell'Unione ed esiste affinché le autorità e i soggetti interessati abbiano qualcuno a cui rivolgersi lì.
- Utilizziamo solo Google Analytics sui visitatori dell'UE — conta?
- Sì. Monitorare il comportamento dei soggetti interessati nell'Unione ti porta all'interno dell'Articolo 3(2), e l'analisi è l'esempio classico che fornisce l'EDPB. Comporta anche il requisito di consenso dell'ePrivacy, che è un obbligo separato da quello del GDPR.
- Il nostro studio legale o rivenditore dell'UE può agire come rappresentante?
- Chiunque stabilito nell'Unione può, a condizione che accetti un mandato scritto e possa effettivamente svolgere il ruolo: ricevere richieste, mantenere i registri dell'Articolo 30 e cooperare con le autorità. Il rischio di un accordo ad hoc è che nessuno monitora la casella di posta quando un'autorità di controllo scrive.
Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom