- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2022/2065 — DSA for hosting services
- Regulation (EU) 2023/2854 — Data Act, switching provisions
誰が選任するか
EU内の顧客にデータをホストまたはソフトウェアサービスを提供する、連合外に設立されたプロバイダー。第3条第2項が適用される場合、プロセッサーは独自の第27条代表者が必要です。ホスティングサービスの場合は、第13条DSAの法的代表者が必要です。クラウドコンピューティング、データセンター、CDN、または規模の閾値を超えるマネージドサービスプロバイダーの場合、NIS2は3つ目の任命を追加します。
しきい値と適用除外
GDPRには閾値がありません。NIS2は一般的に、少なくとも50人のスタッフまたは€1000万の売上高を持つ法人を対象としますが、特定のデジタルインフラプロバイダーはサイズに関係なくカバーされます。DSA代表者は、連合内でサービスを提供する任意の仲介者に適用されます。
ラベルに必要な記載
ラベリングではなく公表:DSAは法的代表者の名前、住所、メール、電話をサービスの容易にアクセス可能な部分に公表し、デジタルサービスコーディネーターに通知することを要求します。GDPR代表者はプライバシー通知および顧客向けデータ処理条件に記載されます。
マーケットプレイスの項目
企業調達がここでの実際の執行です。EUの顧客は第28条の処理条件、通知権を持つサブプロセッサーリスト、移転メカニズム、そして署名前にますますNIS2登録の証拠を要求します。
保管すべき文書
プロセッサーのための第30条第2項の記録。すべての顧客およびすべてのサブプロセッサーとのデータ処理契約。第27条の指定およびDSA代表者の指定。移転影響評価を伴う標準契約条項。NIS2リスク管理措置、インシデント手続きおよび登録。データ法に関しては、切り替えに関する契約条件および移行タイムテーブル内での出口料金の撤廃。
規格と試験
製品テストではなく、監査の露出:顧客は第28条に基づく監査権を行使し、NIS2は当局が重要な法人に対してセキュリティ監査を課すことを許可します。ISO 27001およびSOC 2は法的義務を免除するものではありませんが、顧客が最初に求めるものです。
言語要件
顧客向けの条件および提供される市場の言語で公表された代表者の詳細。NIS2インシデント報告は、関係するCSIRTが受け入れる言語で行われます。
いつから適用されるか
処理が始まる前にGDPR代表者。DSAの義務は2024年2月17日から適用されます。NIS2報告期限:24時間以内の早期警告、72時間以内のインシデント通知、1か月以内の最終報告。データ法の切り替え条項は2025年9月から段階的に導入され、2027年1月から出口料金が撤廃されます。
文書の保管期間
サービスの存続期間中の処理記録。NIS2に基づくインシデント記録。契約期間中および処理条件で約束された削除ウィンドウ内の顧客データのみ。
違反した場合
GDPR:欠如した代表者に対して最大€1000万または2%、不法処理に対してはさらに多く。NIS2:重要な法人に対して最大€1000万または2%、複数の加盟国での管理責任。DSA:デジタルサービスコーディネーターによって命じられた世界的な売上高の最大6%。
執行機関
データ保護当局、NIS2に基づくCSIRTおよび適切な当局、そして代表者が設立されている加盟国のデジタルサービスコーディネーター。
境界線
これらは3つの別々の任命であり、3つの別々の法的根拠があります。単一のプロバイダーがすべて3つを保持することができますが、それぞれのために指定されなければなりません。最も一般的なギャップは、数年前に第27条代表者を任命した企業が、DSAおよびNIS2をカバーしていると仮定することです。
よくある質問
- 私たちは単なるプロセッサーです — 自分たちの代表者が必要ですか?
- はい、第3条第2項があなた自身の処理活動に適用される場合は必要です。顧客の代表者はあなたをカバーしません。
- ISO 27001はNIS2を満たしますか?
- いいえ。リスク管理措置に対する強力な証拠ですが、登録、報告、またはガバナンスの義務を免除するものではありません。