- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive (EU) 2022/2555 — NIS2
- Regulation (EU) 2022/2065 — DSA for hosting services
- Regulation (EU) 2023/2854 — Data Act, switching provisions
Wie moet aanwijzen
Aanbieders die buiten de Unie zijn gevestigd en gegevens hosten of softwarediensten aan klanten in de EU aanbieden. Als verwerker heeft u uw eigen Artikel 27 vertegenwoordiger nodig als Artikel 3(2) op u van toepassing is. Als hostingdienst heeft u een Artikel 13 DSA wettelijke vertegenwoordiger nodig. Als u een cloud computing, datacenter, CDN of beheerde dienstverlener bent boven de groottegrenzen, voegt NIS2 een derde aanstelling toe.
Drempels en vrijstellingen
GDPR heeft geen drempel. NIS2 omvat doorgaans entiteiten met ten minste 50 medewerkers of €10 miljoen omzet, maar bepaalde digitale infrastructuur aanbieders zijn gedekt ongeacht de grootte. De DSA vertegenwoordiger is van toepassing op elke tussenpersoon die diensten in de Unie aanbiedt.
Wat op het etiket moet
Publicatie in plaats van labeling: de DSA vereist dat de naam, het adres, het e-mailadres en het telefoonnummer van de wettelijke vertegenwoordiger worden gepubliceerd in een gemakkelijk toegankelijke sectie van de dienst en worden gemeld aan de Digital Services Coordinator. De GDPR vertegenwoordiger gaat in de privacyverklaring en in de klantgerichte gegevensverwerkingsvoorwaarden.
Marktplaatsvelden
Inkoop door ondernemingen is hier de echte handhaving. EU-klanten vereisen de Artikel 28 verwerkingsvoorwaarden, de subverwerkerlijst met meldingsrechten, het overdrachtsmechanisme, en steeds vaker bewijs van NIS2-registratie voordat ze ondertekenen.
Documentatie die u moet bewaren
Artikel 30(2) registraties voor verwerkers. Gegevensverwerkingsovereenkomsten met elke klant en elke subverwerker. De Artikel 27 aanwijzing en de DSA vertegenwoordiger aanwijzing. Standaardcontractuele clausules met overdrachtsimpactbeoordelingen. NIS2 risicobeheermaatregelen, incidentprocedures en registratie. Voor de Data Act, de contractuele voorwaarden over overstappen en het verwijderen van uitgaande kosten binnen de overgangstijdlijn.
Normen en tests
Geen producttesten, maar audit blootstelling: klanten oefenen auditrechten uit onder Artikel 28, en NIS2 staat autoriteiten toe om beveiligingsaudits op essentiële entiteiten op te leggen. ISO 27001 en SOC 2 ontslaan niet van de wettelijke verplichtingen maar zijn wat klanten eerst vragen.
Taalvereisten
Klantgerichte voorwaarden en de gepubliceerde vertegenwoordiger details in de talen van de bediende markten. NIS2 incidentrapporten in de taal die door de betrokken CSIRT wordt geaccepteerd.
Vanaf wanneer
GDPR vertegenwoordiger voordat de verwerking begint. DSA verplichtingen van toepassing sinds 17 februari 2024. NIS2 rapportagedeadlines: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, eindrapport binnen een maand. Data Act overstapbepalingen gefaseerd vanaf september 2025 met uitgaande kosten die vanaf januari 2027 worden ingetrokken.
Bewaartermijn
Verwerkingsregistraties voor de levensduur van de dienst. Incidentregistraties per NIS2. Klantgegevens alleen voor de contractuele periode plus de verwijderingsperiode die in de verwerkingsvoorwaarden is beloofd.
Bij niet-naleving
GDPR: tot €10 miljoen of 2% voor de ontbrekende vertegenwoordiger, meer voor onrechtmatige verwerking. NIS2: tot €10 miljoen of 2% voor essentiële entiteiten, met managementverantwoordelijkheid in verschillende lidstaten. DSA: tot 6% van de wereldwijde omzet, opgelegd door de Digital Services Coordinator.
Wie handhaaft
Gegevensbeschermingsautoriteiten, de CSIRT en bevoegde autoriteit onder NIS2, en de Digital Services Coordinator van de lidstaat waar de vertegenwoordiger is gevestigd.
Waar de grens ligt
Dit zijn drie afzonderlijke aanstellingen met drie afzonderlijke juridische bases, en een enkele aanbieder kan alle drie aanstellingen hebben maar moet voor elke aanstelling worden aangewezen. De meest voorkomende lacune is een bedrijf dat jaren geleden een Artikel 27 vertegenwoordiger heeft aangesteld en aanneemt dat dit de DSA en NIS2 dekt, wat niet het geval is.
Veelgestelde vragen
- We zijn alleen een verwerker — hebben we onze eigen vertegenwoordiger nodig?
- Ja, als Artikel 3(2) van toepassing is op uw eigen verwerkingsactiviteiten. De vertegenwoordiger van uw klant dekt u niet.
- Voldoet ISO 27001 aan NIS2?
- Nee. Het is sterk bewijs voor de risicobeheermaatregelen maar ontslaat niet van de registratie-, rapportage- of governanceverplichtingen.
Wie voor u tekent
EU-vertegenwoordiger Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
VK-vertegenwoordiger REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom