
REP27 · Stati Uniti
Articolo 27 GDPR · Stati Uniti
Le aziende americane raramente non rispettano l'Articolo 27 per indifferenza. Non lo rispettano perché hanno già fatto qualcosa che sembra conformità — auto-certificati sotto il Data Privacy Framework, firmato Clausole Contrattuali Standard, costruito un programma CCPA — e presumono ragionevolmente che la casella europea sia spuntata. Non lo è. Quegli strumenti risolvono trasferimenti e legge statale. L'Articolo 27 risolve qualcosa di completamente diverso.
Regola la legalità del trasferimento di dati ai tuoi server statunitensi. Non contiene alcun obbligo di avere un punto di contatto all'interno dell'Unione, e il Dipartimento del Commercio non è uno.
Un contratto tra te e la tua controparte. Un soggetto dei dati in Portogallo non è parte di esso e non può scriverci.
Costruito attorno ai residenti della California, Virginia, Colorado e resto. Legge diversa, soggetti diversi, regolatore diverso.
L'Articolo 27(1) richiede una designazione per iscritto che nomini un'entità specifica. Un paragrafo che promette conformità non nomina nessuno.
L'Articolo 3(2) non ha un limite di fatturato e nessun numero minimo di clienti europei. Questi sono i momenti in cui le aziende statunitensi tipicamente superano il limite senza accorgersene.
| Prima | Dopo |
|---|---|
| Nessun punto di contatto nell'Unione | Un'entità nominata a Praga, raggiungibile in otto lingue |
| Avviso sulla privacy silenzioso sull'Articolo 27 | Testo che nomina il rappresentante, generato per ogni lingua utilizzata dal tuo sito |
| Registro dell'Articolo 30 tenuto solo negli Stati Uniti | Tenuto all'interno dell'Unione e prodotto a un'autorità su richiesta |
| I questionari dei fornitori si bloccano sulla questione del rappresentante | Un certificato con un codice che l'acquirente può verificare senza contattarti |
| Esposizione ai sensi dell'Articolo 83(4)(a) | L'infrazione autonoma rimossa |
Vale la pena dirlo chiaramente, perché alcuni fornitori statunitensi lo confondono. Un rappresentante non fornisce consulenza legale, non risponde a richieste sul merito, non negozia con un'autorità per te e non può fungere da tuo responsabile della protezione dei dati — le linee guida dell'EDPB considerano questi due ruoli incompatibili. Siamo il punto di contatto richiesto dalla normativa, svolto correttamente, e nient'altro.

No, e questo è il malinteso più frequente tra le aziende statunitensi. L'auto-certificazione con il Dipartimento del Commercio riguarda i trasferimenti di dati personali dall'Unione agli Stati Uniti. L'Articolo 27 riguarda se qualcuno all'interno dell'Unione possa essere contattato da un interessato o da un'autorità. Entrambi si applicano in modo indipendente.
Affatto. Le leggi sulla privacy statali regolano le informazioni personali dei residenti di quello stato. Il GDPR regola i dati personali delle persone nell'Unione, e l'Articolo 27 richiede un rappresentante stabilito lì. I programmi costruiti per la legge statale non la toccano.
Di solito sì. I contatti commerciali sono dati personali ai sensi del GDPR: nomi, email lavorative e numeri di telefono dei dipendenti delle tue aziende clienti europee contano tutti. Essere B2B cambia chi sono gli interessati, non se la normativa si applica.
Probabilmente no, se quella filiale è un vero stabilimento che svolge il trattamento. L'Articolo 27 si applica solo dove non hai uno stabilimento nell'Unione. Una shell registrata senza personale e senza attività non si qualifica.
Fino a 10 milioni di dollari equivalenti o il 2% del fatturato annuo mondiale ai sensi dell'Articolo 83(4)(a), valutato contro il gruppo, non solo l'entità statunitense. In pratica, il costo più comune è commerciale: gli acquirenti europei chiedono il nome del rappresentante durante l'onboarding del fornitore e bloccano l'affare senza di esso.
Chiunque stabilito nell'Unione può essere designato se accetta il mandato per iscritto. La maggior parte dei distributori rifiuta, perché il ruolo comporta un'esposizione diretta alle autorità di vigilanza e richiede di mantenere il tuo registro dell'Articolo 30 presso i loro locali.
Quella in cui vive l'individuo che presenta il reclamo, non quella in cui si trova il tuo rappresentante. Un reclamo da un cliente spagnolo è gestito dall'AEPD spagnola, che scrive al rappresentante nella lingua che sceglie.
La designazione viene emessa entro 24 ore dal completamento di un modulo di onboarding. La formulazione per il tuo avviso sulla privacy viene fornita con essa, quindi la parte pubblica dell'obbligo è soddisfatta lo stesso giorno.
Correlati: il test dell'Articolo 3(2) · vendere anche in Gran Bretagna? · cosa costa
Leggiamo il tuo avviso pubblico sulla privacy e ti diciamo in dieci secondi se è nominato un rappresentante. Se lo è, lo diciamo e chiudi la scheda.
Esegui il controllo gratuito Vedi i prezzi