
REP27 · Verenigde Staten
Artikel 27 GDPR · Verenigde Staten
Amerikaanse bedrijven falen zelden op Artikel 27 uit onverschilligheid. Ze falen omdat ze al iets hebben gedaan dat lijkt op naleving — zelf-gecertificeerd onder het Data Privacy Framework, ondertekende Standaard Contractuele Clausules, gebouwd een CCPA-programma — en redelijkerwijs aannemen dat het Europese vakje is aangevinkt. Dat is niet zo. Die instrumenten lossen overdrachten en staatswetgeving op. Artikel 27 lost iets heel anders op.
Regelt de rechtmatigheid van het verplaatsen van gegevens naar uw Amerikaanse servers. Bevat geen verplichting om een contactpunt binnen de Unie te hebben, en het Ministerie van Handel is dat niet.
Een contract tussen u en uw tegenpartij. Een betrokkene in Portugal is geen partij bij dit contract en kan er niet naar schrijven.
Gebouwd rond inwoners van Californië, Virginia, Colorado en de rest. Verschillende wetgeving, verschillende onderwerpen, verschillende toezichthouder.
Artikel 27(1) vereist een schriftelijke aanwijzing van een specifieke entiteit. Een paragraaf die naleving belooft, noemt niemand.
Artikel 3(2) heeft geen omzetgrens en geen minimum aantal Europese klanten. Dit zijn de momenten waarop Amerikaanse bedrijven doorgaans de grens overschrijden zonder het te merken.
| Voor | Na |
|---|---|
| Geen contactpunt in de Unie | Een genoemde entiteit in Praha, bereikbaar in acht talen |
| Privacyverklaring stil over Artikel 27 | Wording die de vertegenwoordiger benoemt, gegenereerd voor elke taal die uw site gebruikt |
| Artikel 30-record alleen in de VS gehouden | Binnen de Unie gehouden en op verzoek aan een autoriteit voorgelegd |
| Leverancier vragenlijsten stagneren bij de vertegenwoordiger vraag | Een certificaat met een code die de koper kan verifiëren zonder contact met u op te nemen |
| Blootstelling onder Artikel 83(4)(a) | De op zichzelf staande inbreuk verwijderd |
Het is belangrijk om dit duidelijk te zeggen, omdat sommige Amerikaanse aanbieders het verwarren. Een vertegenwoordiger geeft geen juridisch advies, beantwoordt geen verzoeken over de inhoud, onderhandelt niet met een autoriteit voor u en kan niet als uw functionaris voor gegevensbescherming optreden — de richtlijnen van de EDPB beschouwen deze twee rollen als onverenigbaar. Wij zijn het contactpunt dat de regelgeving vereist, correct uitgevoerd, en niets meer.

Nee, en dit is de meest voorkomende misvatting onder Amerikaanse bedrijven. Zelfcertificering bij het Department of Commerce betreft de overdracht van persoonsgegevens van de Unie naar de Verenigde Staten. Artikel 27 betreft of iemand binnen de Unie door een betrokkene of een autoriteit kan worden benaderd. Beide zijn onafhankelijk van elkaar van toepassing.
Helemaal niet. Staatsprivacywetten regelen de persoonlijke informatie van inwoners van die staat. De GDPR regelt de persoonsgegevens van mensen in de Unie, en Artikel 27 vraagt om een vertegenwoordiger die daar is gevestigd. Programma's die zijn gebouwd voor staatswet raken het niet aan.
Meestal wel. Zakelijke contacten zijn persoonsgegevens onder de GDPR: namen, werk-e-mails en telefoonnummers van werknemers bij uw Europese klantbedrijven tellen allemaal mee. B2B verandert wie de betrokkenen zijn, niet of de regelgeving van toepassing is.
Waarschijnlijk niet, als die dochteronderneming een echte vestiging is die de verwerking uitvoert. Artikel 27 is alleen van toepassing waar u geen vestiging in de Unie heeft. Een geregistreerde schil zonder personeel en zonder activiteit komt niet in aanmerking.
Tot $10 miljoen equivalent of 2% van de wereldwijde jaarlijkse omzet onder Artikel 83(4)(a), beoordeeld op de groep, niet alleen de Amerikaanse entiteit. In de praktijk is de meer gebruikelijke kostprijs commercieel: Europese kopers vragen om de naam van de vertegenwoordiger tijdens de onboarding van leveranciers en stellen de deal uit zonder deze.
Iedereen die in de Unie is gevestigd kan worden aangewezen als ze de opdracht schriftelijk accepteren. De meeste distributeurs weigeren, omdat de rol directe blootstelling aan toezichthoudende autoriteiten met zich meebrengt en vereist dat uw Artikel 30-registratie op hun locatie wordt bewaard.
De autoriteit waar de klagende persoon woont, niet de autoriteit waar uw vertegenwoordiger is gevestigd. Een klacht van een Spaanse klant wordt behandeld door de Spaanse AEPD, die in welke taal dan ook naar de vertegenwoordiger schrijft.
De aanwijzing wordt binnen 24 uur na een ingevuld onboardingformulier afgegeven. De formulering voor uw privacyverklaring komt daarbij, zodat het publieke deel van de verplichting dezelfde dag nog is voldaan.
Gerelateerd: de Artikel 3(2) test · ook verkopen in Groot-Brittannië? · wat het kost
We lezen uw openbare privacyverklaring en vertellen u in tien seconden of er een vertegenwoordiger is genoemd. Als dat zo is, zeggen we dat en sluit u het tabblad.
Voer de gratis controle uit Bekijk prijzen