- Regulation (EU) 2016/679 — GDPR, Article 27
- EDPB Guidelines 3/2018 on the territorial scope
- Directive 2002/58/EC — ePrivacy, for cookies and tracking
Kto musi wyznaczyć
Każdy administrator lub podmiot przetwarzający, który nie jest ustanowiony w Unii, a którego przetwarzanie podlega Artykułowi 3(2): oferowanie towarów lub usług osobom, których dane dotyczą, w Unii, niezależnie od tego, czy wymagana jest płatność, czy monitorowanie ich zachowań w Unii. Oferowanie ocenia się na podstawie intencji, co można wykazać poprzez takie rzeczy jak ceny w euro, język UE, opcje dostawy do UE, reklama skierowana do UE lub nazewnictwo państw członkowskich. Monitorowanie obejmuje analitykę, pliki cookie reklamowe, profilowanie behawioralne, testy A/B i fingerprinting urządzeń użytkowników znajdujących się w Unii. Podmioty przetwarzające są objęte tym samym: amerykańska firma hostingowa przetwarzająca w imieniu klienta z UE potrzebuje własnego przedstawiciela, jeśli ma zastosowanie Artykuł 3(2).
Progi i wyłączenia
Nie ma progu obrotu, liczby pracowników ani objętości. Jedynym wyjątkiem, w Artykule 27(2), jest wąski i kumulatywny: przetwarzanie musi być okazjonalne, nie może obejmować przetwarzania na dużą skalę danych szczególnej kategorii lub danych dotyczących przestępstw, i nie może prawdopodobnie prowadzić do ryzyka dla praw i wolności. Regularna analityka stron internetowych dotycząca odwiedzających z UE nie jest okazjonalna, więc w praktyce wyjątek prawie nigdy nie ma zastosowania do działającego przedsiębiorstwa. Organy publiczne i instytucje są zwolnione osobno.
Co musi być na etykiecie
Nie jest to fizyczna etykieta. Obowiązek polega na przejrzystości: tożsamość i dane kontaktowe przedstawiciela muszą być podane osobom, których dane dotyczą, na podstawie Artykułów 13 i 14, co w praktyce oznacza wyraźnie zidentyfikowany akapit w powiadomieniu o prywatności z imieniem przedstawiciela, adresem pocztowym i kanałem kontaktowym oraz oświadczeniem, że osoby, których dane dotyczą, mogą zwracać się do przedstawiciela we wszystkich sprawach związanych z przetwarzaniem. Ukrywanie tego w pliku PDF lub podawanie tylko ogólnego adresu e-mail jest tym, co krytykują organy.
Pola na platformach
Sklepy z aplikacjami wymagają kontaktu w sprawie prywatności, a kilka z nich teraz sprawdza, czy przedstawiciel UE jest wymieniony, gdy deweloper znajduje się poza Unią. Kwestionariusze zakupowe dla przedsiębiorstw i przeglądy bezpieczeństwa rutynowo pytają o wyznaczenie, a jego brak opóźnia transakcje. Niektóre rynki zaczęły weryfikować certyfikat w stosunku do publicznego rejestru dostawcy.
Dokumentacja do przechowywania
Na piśmie wyznaczenie lub mandat, definiujący zakres reprezentacji i przetwarzania objętego. Rejestry czynności przetwarzania na podstawie Artykułu 30, które przedstawiciel musi prowadzić i udostępniać organowi nadzorczemu na żądanie — to jest dokument, o który organy pytają w pierwszej kolejności, a jego brak stanowi osobne naruszenie. Dowody mechanizmu transferu, gdy dane opuszczają Unię, takie jak standardowe klauzule umowne na podstawie Decyzji (UE) 2021/914 z oceną wpływu transferu. Powiadomienie o prywatności opublikowane, datowane.
Normy i badania
Nie ma zastosowania w sensie testowania produktu. Zamiast tego ocenia się dokumentację i wykazywalną odpowiedzialność: czy rejestr przetwarzania jest dokładny, czy podstawy prawne są ważne, czy zgoda na pliki cookie została zebrana przed rozpoczęciem śledzenia oraz czy wnioski osób, których dane dotyczą, są odpowiadane w ciągu miesiąca.
Wymogi językowe
Artykuł 12 wymaga, aby informacje były podawane w jasnym i zrozumiałym języku, a EDPB oczekuje, że przedstawiciel będzie w stanie komunikować się z osobami, których dane dotyczą, oraz organami w języku państw członkowskich, w których znajdują się osoby, których dane dotyczą. Biuro odpowiadające tylko po angielsku jest słabością, gdy oferta kierowana jest, powiedzmy, do Francji, Niemiec lub Polski.
Od kiedy obowiązuje
Wyznaczenie musi być dokonane przed rozpoczęciem przetwarzania, które uruchamia Artykuł 3(2). Wyznaczenie przedstawiciela po złożeniu skargi nie naprawia wcześniejszego okresu, a organy nadzorcze nałożyły kary szczególnie za okres, w którym nie istniał przedstawiciel. Wnioski osób, których dane dotyczą, przekazywane przez przedstawiciela działają na zegarze Artykułu 12(3): miesiąc od otrzymania przez administratora, przedłużalny o dwa miesiące w przypadku złożonych wniosków, jeśli osoba, której dane dotyczą, zostanie poinformowana w ciągu pierwszego miesiąca.
Jak długo przechowywać
Wyznaczenie i rejestry Artykułu 30 przez cały czas trwania reprezentacji, plus dowody okresu objętego później, ponieważ późniejsze dochodzenie zapyta, kiedy mandat się rozpoczął i zakończył. Rejestry otrzymanych i przekazanych wniosków powinny być przechowywane jako dowód, że przedstawiciel wykonał swoją pracę.
Co grozi za brak zgodności
Do 10 milionów € lub 2% całkowitego rocznego obrotu na świecie za brak wyznaczenia. EDPB traktuje brak przedstawiciela jako naruszenie samo w sobie, niezależnie od jakiegokolwiek innego naruszenia, a kilka organów nałożyło kary na tej podstawie. Poza karą, praktyczne ryzyko polega na tym, że skarga na cokolwiek innego — pliki cookie, wniosek osoby, której dane dotyczą, naruszenie — natychmiast ujawnia brak wyznaczenia, ponieważ pierwszą rzeczą, której szuka organ, jest to, do kogo może się zwrócić.
Kto egzekwuje
Organ nadzorczy dowolnego państwa członkowskiego, w którym znajdują się osoby, których dane dotyczą. Nie ma jednego punktu kontaktowego dla administratorów spoza Unii: każdy z 27 organów może działać, co oznacza, że francuska skarga trafia do CNIL, niemiecka do odpowiedniego Landesbeauftragte, a oba mogą postępować równolegle.
Gdzie przebiega granica
Wyznaczenie przedstawiciela spełnia jeden artykuł; nie czyni to pozostałego przetwarzania zgodnym z prawem i nie chroni administratora, ponieważ Artykuł 27(5) zachowuje działania prawne przeciwko samemu administratorowi. Przedstawiciel ustanowiony w jednym państwie członkowskim obejmuje całą Unię oraz państwa EOG: Islandię, Norwegię i Liechtenstein. Artykuł 27 RODO, Artykuł 13 DSA, Artykuł 16 GPSR i przedstawiciel CRA to cztery oddzielne wyznaczenia: posiadanie jednego nie spełnia wymogów innych, nawet jeśli ten sam dostawca je wszystkie posiada. Wielka Brytania wymaga własnego przedstawiciela na podstawie UK GDPR, od czasu Brexitu, a wyznaczenie UE go nie obejmuje.
Najczęstsze pytania
- Czy przedstawiciel staje się odpowiedzialny za nasze przetwarzanie?
- Przedstawiciel jest punktem kontaktowym i może być adresowany przez organy i osoby, których dane dotyczą, oprócz lub zamiast administratora. Odpowiedzialność za samo przetwarzanie pozostaje przy administratorze lub podmiocie przetwarzającym na podstawie Artykułu 27(5). To, za co przedstawiciel jest bezpośrednio odpowiedzialny, to utrzymanie rejestru przetwarzania i współpraca z organem.
- Mamy już inspektora ochrony danych — czy to wystarczy?
- Nie. To różne role z różnymi podstawami prawnymi. Inspektor ochrony danych doradza i monitoruje wewnętrznie i może być zlokalizowany wszędzie; przedstawiciel na podstawie Artykułu 27 musi być ustanowiony w Unii i istnieje po to, aby organy i osoby, których dane dotyczą, miały kogoś, do kogo mogą się zwrócić.
- Używamy tylko Google Analytics dla odwiedzających z UE — czy to się liczy?
- Tak. Monitorowanie zachowań osób, których dane dotyczą, w Unii wprowadza cię w zakres Artykułu 3(2), a analityka jest podręcznikowym przykładem, który podaje EDPB. Wprowadza to również wymóg zgody ePrivacy, który jest oddzielnym obowiązkiem od wymogu RODO.
- Czy nasza kancelaria prawna w UE lub reseller może działać jako przedstawiciel?
- Każdy, kto jest ustanowiony w Unii, może, pod warunkiem, że przyjmie pisemny mandat i rzeczywiście może pełnić tę rolę: przyjmować wnioski, prowadzić rejestry Artykułu 30 i współpracować z organami. Ryzyko związane z ad hoc układem polega na tym, że nikt nie monitoruje skrzynki pocztowej, gdy organ nadzorczy pisze.
Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom