← HomeREP27Tutte le categorie

Fornitori di hosting, cloud e B2B SaaS

Prodotti digitali e connessi

In breve
Rappresentante ai sensi dell'Articolo 27 GDPR, rappresentante legale ai sensi dell'Articolo 13 DSA per l'hosting e rappresentante NIS2 dove applicabile

Chi deve nominarlo

Fornitori stabiliti al di fuori dell'Unione che ospitano dati o forniscono servizi software ai clienti nell'UE. In qualità di responsabile del trattamento, hai bisogno di un tuo rappresentante ai sensi dell'Articolo 27 se l'Articolo 3(2) si applica a te. In qualità di servizio di hosting, hai bisogno di un rappresentante legale ai sensi dell'Articolo 13 DSA. Se sei un fornitore di cloud computing, centro dati, CDN o servizio gestito sopra le soglie di dimensione, NIS2 aggiunge una terza nomina.

Soglie ed esenzioni

Il GDPR non ha soglie. NIS2 generalmente include entità con almeno 50 dipendenti o un fatturato di €10 milioni, ma alcuni fornitori di infrastrutture digitali sono coperti indipendentemente dalle dimensioni. Il rappresentante DSA si applica a qualsiasi intermediario che offre servizi nell'Unione.

Cosa deve comparire in etichetta

Pubblicazione piuttosto che etichettatura: il DSA richiede che il nome, l'indirizzo, l'email e il telefono del rappresentante legale siano pubblicati in una parte facilmente accessibile del servizio e notificati al Coordinatore dei Servizi Digitali. Il rappresentante GDPR va nell'informativa sulla privacy e nei termini di trattamento dei dati rivolti ai clienti.

Campi sui marketplace

L'approvvigionamento aziendale è la vera enforcement qui. I clienti dell'UE richiedono i termini di trattamento ai sensi dell'Articolo 28, l'elenco dei sub-responsabili con diritti di notifica, il meccanismo di trasferimento e sempre più prove di registrazione NIS2 prima di firmare.

Documentazione da tenere

Registri ai sensi dell'Articolo 30(2) per i responsabili del trattamento. Accordi di trattamento dei dati con ogni cliente e ogni sub-responsabile. La designazione ai sensi dell'Articolo 27 e la designazione del rappresentante DSA. Clausole contrattuali standard con valutazioni d'impatto sul trasferimento. Misure di gestione del rischio NIS2, procedure per incidenti e registrazione. Per il Data Act, i termini contrattuali sul passaggio e la rimozione delle spese di uscita all'interno del calendario di transizione.

Norme e prove

Non test di prodotto, ma esposizione all'audit: i clienti esercitano diritti di audit ai sensi dell'Articolo 28, e NIS2 consente alle autorità di imporre audit di sicurezza su entità essenziali. ISO 27001 e SOC 2 non liberano dai doveri legali ma sono ciò che i clienti richiedono per primi.

Requisiti linguistici

Termini rivolti ai clienti e dettagli del rappresentante pubblicati nelle lingue dei mercati serviti. Rapporti sugli incidenti NIS2 nella lingua accettata dal CSIRT interessato.

Da quando si applica

Rappresentante GDPR prima dell'inizio del trattamento. Obblighi DSA applicabili dal 17 febbraio 2024. Scadenze di reporting NIS2: avviso precoce entro 24 ore, notifica di incidente entro 72 ore, rapporto finale entro un mese. Disposizioni sul passaggio del Data Act in fase di attuazione da settembre 2025 con spese di uscita ritirate da gennaio 2027.

Per quanto si conservano i documenti

Registri di trattamento per la durata del servizio. Registri degli incidenti ai sensi di NIS2. Dati dei clienti solo per il periodo contrattato più la finestra di cancellazione promessa nei termini di trattamento.

Cosa succede se non sei in regola

GDPR: fino a €10 milioni o 2% per il rappresentante mancante, di più per il trattamento illecito. NIS2: fino a €10 milioni o 2% per entità essenziali, con responsabilità della gestione in diversi Stati membri. DSA: fino al 6% del fatturato mondiale, ordinato dal Coordinatore dei Servizi Digitali.

Chi controlla

Autorità di protezione dei dati, il CSIRT e l'autorità competente ai sensi di NIS2, e il Coordinatore dei Servizi Digitali dello Stato membro in cui è stabilito il rappresentante.

Dove passa il confine

Queste sono tre nomine separate con tre basi legali separate, e un singolo fornitore può detenere tutte e tre ma deve essere designato per ciascuna. Il gap più comune è una società che ha nominato un rappresentante ai sensi dell'Articolo 27 anni fa e presume che copra il DSA e NIS2, cosa che non fa.

Le domande che ci fanno

Siamo solo un responsabile del trattamento — abbiamo bisogno di un nostro rappresentante?
Sì, se l'Articolo 3(2) si applica alle tue attività di trattamento. Il rappresentante del tuo cliente non ti copre.
ISO 27001 soddisfa NIS2?
No. È una prova forte verso le misure di gestione del rischio ma non libera dai doveri di registrazione, reporting o governance.
Rappresentante UE · a partire da €290 / anno

Chi firma per te
Rappresentante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Rappresentante UK REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Parla con noiVerifica la tua categoria