← HomeREP27Alle categorieën

Hosting, cloud en B2B SaaS aanbieders

Digitale en verbonden producten

Kort gezegd
Artikel 27 GDPR vertegenwoordiger, een Artikel 13 DSA wettelijke vertegenwoordiger voor hosting, en een NIS2 vertegenwoordiger waar van toepassing

Wie moet aanwijzen

Aanbieders die buiten de Unie zijn gevestigd en gegevens hosten of softwarediensten aan klanten in de EU aanbieden. Als verwerker heeft u uw eigen Artikel 27 vertegenwoordiger nodig als Artikel 3(2) op u van toepassing is. Als hostingdienst heeft u een Artikel 13 DSA wettelijke vertegenwoordiger nodig. Als u een cloud computing, datacenter, CDN of beheerde dienstverlener bent boven de groottegrenzen, voegt NIS2 een derde aanstelling toe.

Drempels en vrijstellingen

GDPR heeft geen drempel. NIS2 omvat doorgaans entiteiten met ten minste 50 medewerkers of €10 miljoen omzet, maar bepaalde digitale infrastructuur aanbieders zijn gedekt ongeacht de grootte. De DSA vertegenwoordiger is van toepassing op elke tussenpersoon die diensten in de Unie aanbiedt.

Wat op het etiket moet

Publicatie in plaats van labeling: de DSA vereist dat de naam, het adres, het e-mailadres en het telefoonnummer van de wettelijke vertegenwoordiger worden gepubliceerd in een gemakkelijk toegankelijke sectie van de dienst en worden gemeld aan de Digital Services Coordinator. De GDPR vertegenwoordiger gaat in de privacyverklaring en in de klantgerichte gegevensverwerkingsvoorwaarden.

Marktplaatsvelden

Inkoop door ondernemingen is hier de echte handhaving. EU-klanten vereisen de Artikel 28 verwerkingsvoorwaarden, de subverwerkerlijst met meldingsrechten, het overdrachtsmechanisme, en steeds vaker bewijs van NIS2-registratie voordat ze ondertekenen.

Documentatie die u moet bewaren

Artikel 30(2) registraties voor verwerkers. Gegevensverwerkingsovereenkomsten met elke klant en elke subverwerker. De Artikel 27 aanwijzing en de DSA vertegenwoordiger aanwijzing. Standaardcontractuele clausules met overdrachtsimpactbeoordelingen. NIS2 risicobeheermaatregelen, incidentprocedures en registratie. Voor de Data Act, de contractuele voorwaarden over overstappen en het verwijderen van uitgaande kosten binnen de overgangstijdlijn.

Normen en tests

Geen producttesten, maar audit blootstelling: klanten oefenen auditrechten uit onder Artikel 28, en NIS2 staat autoriteiten toe om beveiligingsaudits op essentiële entiteiten op te leggen. ISO 27001 en SOC 2 ontslaan niet van de wettelijke verplichtingen maar zijn wat klanten eerst vragen.

Taalvereisten

Klantgerichte voorwaarden en de gepubliceerde vertegenwoordiger details in de talen van de bediende markten. NIS2 incidentrapporten in de taal die door de betrokken CSIRT wordt geaccepteerd.

Vanaf wanneer

GDPR vertegenwoordiger voordat de verwerking begint. DSA verplichtingen van toepassing sinds 17 februari 2024. NIS2 rapportagedeadlines: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, eindrapport binnen een maand. Data Act overstapbepalingen gefaseerd vanaf september 2025 met uitgaande kosten die vanaf januari 2027 worden ingetrokken.

Bewaartermijn

Verwerkingsregistraties voor de levensduur van de dienst. Incidentregistraties per NIS2. Klantgegevens alleen voor de contractuele periode plus de verwijderingsperiode die in de verwerkingsvoorwaarden is beloofd.

Bij niet-naleving

GDPR: tot €10 miljoen of 2% voor de ontbrekende vertegenwoordiger, meer voor onrechtmatige verwerking. NIS2: tot €10 miljoen of 2% voor essentiële entiteiten, met managementverantwoordelijkheid in verschillende lidstaten. DSA: tot 6% van de wereldwijde omzet, opgelegd door de Digital Services Coordinator.

Wie handhaaft

Gegevensbeschermingsautoriteiten, de CSIRT en bevoegde autoriteit onder NIS2, en de Digital Services Coordinator van de lidstaat waar de vertegenwoordiger is gevestigd.

Waar de grens ligt

Dit zijn drie afzonderlijke aanstellingen met drie afzonderlijke juridische bases, en een enkele aanbieder kan alle drie aanstellingen hebben maar moet voor elke aanstelling worden aangewezen. De meest voorkomende lacune is een bedrijf dat jaren geleden een Artikel 27 vertegenwoordiger heeft aangesteld en aanneemt dat dit de DSA en NIS2 dekt, wat niet het geval is.

Veelgestelde vragen

We zijn alleen een verwerker — hebben we onze eigen vertegenwoordiger nodig?
Ja, als Artikel 3(2) van toepassing is op uw eigen verwerkingsactiviteiten. De vertegenwoordiger van uw klant dekt u niet.
Voldoet ISO 27001 aan NIS2?
Nee. Het is sterk bewijs voor de risicobeheermaatregelen maar ontslaat niet van de registratie-, rapportage- of governanceverplichtingen.
EU vertegenwoordiger · vanaf €290 / jaar

Wie voor u tekent
EU-vertegenwoordiger Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
VK-vertegenwoordiger REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Neem contact opControleer uw categorie