← Strona głównaREP27Wszystkie kategorie

Dostawcy hostingu, chmury i B2B SaaS

Produkty cyfrowe i połączone

W skrócie
Reprezentant na podstawie artykułu 27 RODO, prawny przedstawiciel na podstawie artykułu 13 DSA dla hostingu oraz przedstawiciel NIS2, jeśli dotyczy

Kto musi wyznaczyć

Dostawcy z siedzibą poza Unią, którzy hostują dane lub świadczą usługi oprogramowania dla klientów w UE. Jako podmiot przetwarzający potrzebujesz własnego przedstawiciela na podstawie artykułu 27, jeśli dotyczy cię artykuł 3(2). Jako usługa hostingowa potrzebujesz prawnego przedstawiciela na podstawie artykułu 13 DSA. Jeśli jesteś dostawcą chmury obliczeniowej, centrum danych, CDN lub dostawcą usług zarządzanych powyżej progów wielkości, NIS2 dodaje trzecią nominację.

Progi i wyłączenia

RODO nie ma progu. NIS2 zazwyczaj obejmuje podmioty zatrudniające co najmniej 50 pracowników lub osiągające obrót 10 milionów euro, ale niektóre dostawcy infrastruktury cyfrowej są objęci niezależnie od wielkości. Przedstawiciel DSA dotyczy każdego pośrednika oferującego usługi w Unii.

Co musi być na etykiecie

Publikacja zamiast etykietowania: DSA wymaga, aby imię i nazwisko, adres, e-mail i telefon prawnego przedstawiciela były publikowane w łatwo dostępnym miejscu usługi i zgłaszane do Koordynatora Usług Cyfrowych. Reprezentant RODO znajduje się w informacji o prywatności oraz w warunkach przetwarzania danych skierowanych do klientów.

Pola na platformach

Zakupy przedsiębiorstw to prawdziwe egzekwowanie w tym przypadku. Klienci z UE wymagają warunków przetwarzania na podstawie artykułu 28, listy podwykonawców z prawami do powiadamiania, mechanizmu transferu oraz coraz częściej dowodów rejestracji NIS2 przed podpisaniem.

Dokumentacja do przechowywania

Rekordy na podstawie artykułu 30(2) dla podmiotów przetwarzających. Umowy o przetwarzaniu danych z każdym klientem i każdym podwykonawcą. Nominacja na podstawie artykułu 27 oraz nominacja przedstawiciela DSA. Standardowe klauzule umowne z ocenami wpływu na transfer. Środki zarządzania ryzykiem NIS2, procedury incydentów i rejestracja. W przypadku Aktu o Danych, warunki umowne dotyczące zmiany i usunięcia opłat za wyjście w ramach harmonogramu przejścia.

Normy i badania

Nie testowanie produktów, ale ekspozycja audytowa: klienci korzystają z praw audytowych na podstawie artykułu 28, a NIS2 pozwala organom na nakładanie audytów bezpieczeństwa na podmioty istotne. ISO 27001 i SOC 2 nie zwalniają z obowiązków prawnych, ale są tym, o co klienci pytają w pierwszej kolejności.

Wymogi językowe

Warunki skierowane do klientów oraz opublikowane szczegóły przedstawiciela w językach rynków, które są obsługiwane. Raporty o incydentach NIS2 w języku akceptowanym przez odpowiedni CSIRT.

Od kiedy obowiązuje

Przedstawiciel RODO przed rozpoczęciem przetwarzania. Obowiązki DSA obowiązują od 17 lutego 2024 roku. Terminy zgłaszania NIS2: wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie o incydencie w ciągu 72 godzin, raport końcowy w ciągu miesiąca. Postanowienia dotyczące zmiany w Akcie o Danych wprowadzane od września 2025 roku, a opłaty za wyjście zniesione od stycznia 2027 roku.

Jak długo przechowywać

Rekordy przetwarzania przez cały okres świadczenia usługi. Rekordy incydentów zgodnie z NIS2. Dane klientów tylko przez okres umowy plus okno usunięcia obiecane w warunkach przetwarzania.

Co grozi za brak zgodności

RODO: do 10 milionów euro lub 2% za brak przedstawiciela, więcej za niezgodne przetwarzanie. NIS2: do 10 milionów euro lub 2% dla podmiotów istotnych, z odpowiedzialnością zarządzającą w kilku państwach członkowskich. DSA: do 6% światowego obrotu, nakazane przez Koordynatora Usług Cyfrowych.

Kto egzekwuje

Organy ochrony danych, CSIRT oraz właściwy organ na podstawie NIS2, a także Koordynator Usług Cyfrowych państwa członkowskiego, w którym ustanowiony jest przedstawiciel.

Gdzie przebiega granica

To są trzy oddzielne nominacje z trzema oddzielnymi podstawami prawnymi, a jeden dostawca może pełnić wszystkie trzy, ale musi być wyznaczony dla każdej z nich. Najczęstszą luką jest firma, która powołała przedstawiciela na podstawie artykułu 27 wiele lat temu i zakłada, że obejmuje to DSA i NIS2, co nie jest prawdą.

Najczęstsze pytania

Jesteśmy tylko podmiotem przetwarzającym — czy potrzebujemy własnego przedstawiciela?
Tak, jeśli artykuł 3(2) dotyczy twoich własnych działań przetwarzających. Przedstawiciel twojego klienta nie obejmuje ciebie.
Czy ISO 27001 spełnia wymagania NIS2?
Nie. To silny dowód na środki zarządzania ryzykiem, ale nie zwalnia z obowiązków rejestracji, raportowania ani zarządzania.
Reprezentant UE · od 290 € / rok

Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

Napisz do nasSprawdź swoją kategorię